İçeriğe geç
Güvenlik

Verinizin nerede olduğunu bilirsiniz.

"Kurumsal düzeyde koruma" gibi ifadelerle yetinmiyoruz. Biz somut yazdık: veriniz hangi ülkede duruyor, kim erişebiliyor, hangi kaydı kimin değiştirdiği ne ölçüde izlenebiliyor ve verinize hangi üçüncü taraflar dokunuyor — hepsi adıyla ve ülkesiyle.

Mimarinin temeli.

Müşteri başına ayrı veritabanı

CRM verileriniz size ait ayrı bir veritabanında tutulur: ayrı tablo dosyaları, ayrı yedek ve ayrı dosya alanı. Bu ayırım veritabanı düzeyindedir; bir isteğin hangi müşterinin veritabanına gideceğini ise uygulama, isteğin geldiği web adresine göre seçer.

AB'de barındırma, açıkça beyan

Veritabanı Helsinki (Finlandiya), yüklediğiniz dosyalar Frankfurt, veritabanı yedekleri Falkenstein — üçü de Avrupa Birliği'nde. Türkiye'de bileşenimiz yok ve bölge seçimi diye bir özelliğimiz yok. Türkiye'den bakıldığında bu, KVKK m.9 kapsamında yurt dışına aktarımdır; aktarım dayanağını sözleşme sürecinde birlikte kurarız.

Alan düzeyinde denetim izi

Kullanıcıların mevcut kayıtlarda yaptığı her alan değişikliği için ayrı bir geçmiş satırı tutulur — değişiklik zamanı, eski değer, yeni değer (korumalı alanlarda değerler yerine yalnız bir işaret). Kaydın ilk oluşturulması ve sistemin arka planda yaptığı bazı toplu güncellemeler yazılmaz. Alan bazlı geçmiş, standart kurulumla gelen tüm nesnelerde varsayılan olarak açıktır; ayrıca açmanız gerekmez.

Geri dönüşüm kutusu

Silme yumuşak silmedir: kayıt veritabanından anında kalkmaz, geri dönüşüm kutusuna taşınır; yetkili kullanıcı oradan geri alabilir. Kutudakileri 30 gün sonra silmesi gereken temizlik çalışmıyor; eski kayıtlar da kutuda duruyor. Toplu geri alma şu an çalışmıyor; kayıtlar tek tek geri alınır. Yetkili kullanıcı kayıtları kutudan kalıcı olarak silebilir.

Erişim, kimlik ve verinize dokunan taraflar

Alt işleyen listesi. Barındırma ve saklama AB içindedir; Anthropic (ABD), Cloudflare (ABD şirketi) ve Meta (İrlanda/ABD) bunun dışındadır. Bu liste değiştiğinde sayfayı güncelleriz.
Kontrol veya tarafNasıl çalışır, nerede çalışır
İki adımlı doğrulama (2FA)Tüm kullanıcılarda varsayılan olarak açıktır. Varsayılan yöntem e-posta kodu; authenticator uygulaması da desteklenir (QR ile kurulum, yedek kodlar).
API kimlik doğrulamaOAuth2; API istemci sırları geri çözülemeyen özet olarak saklanır. Her API istemcisine okuma, yazma ve silme kapsamları ayrı ayrı verilebilir; genel kayıt API'sinde (kayıt oluşturma, güncelleme, silme ve toplu kayıt işlemleri), teklif oluşturmada ve mesaj gönderiminde bu kapsam sunucuda denetlenir. Her müşterinin ayrı bir veritabanı var; otomatik testler, bir müşteri için verilmiş erişim jetonunun başka bir müşterinin web adresine gelen istekte reddedildiğini denetler.
Rol ve paylaşımProfil ve izin setleriyle rol tabanlı erişim üründe yerleşiktir; ölçtüğümüz 8 kiracının 8'inde de profil ve atama tanımlı. Kayıt görünürlüğünü daraltan rol hiyerarşisi ve kayıt paylaşım kuralları ile alan bazında gizleme desteklenir; kurulumda birlikte tanımlarız.
Kaba kuvvet korumasıGiriş denemeleri hem kullanıcı hem IP bazında sınırlanır (15 dakikada 10 deneme), iki adımlı doğrulamada 5 deneme hakkı vardır. Sayaçlar atomik tutulur.
Hız sınırlamaMekanizma mevcuttur: aşım durumunda istek 429 ve Retry-After başlığıyla reddedilir. Hangi entegrasyonun ne kadar istek attığını kullanım analitiğinden görürsünüz. Yayınlanmış sabit bir kota rakamımız yok.
ŞifrelemeRapitek CRM'e yapılan tarayıcı bağlantıları HTTPS'e yönlendirilir ve TLS ile şifrelenir; 23 Eylül 2026 ölçümünde TLS 1.3 ve 1.2 kabul ediliyor, TLS 1.0 ve 1.1 reddediliyordu. Parolalar düz metin saklanmaz: PBKDF2-SHA256 ile tek yönlü özetlenir ve geri çözülemez; API istemci sırları da özet olarak saklanır. E-posta hesabı OAuth jetonları; WhatsApp Business, Instagram ve Meta erişim jetonları ile webhook sırları; ödeme ve İYS sağlayıcı kimlik bilgileri; iki adımlı doğrulama sırları ve yedek kodları ile ses izleri veritabanına yazılmadan önce uygulama düzeyinde şifrelenir. Veritabanının tamamı için saklamada şifreleme uygulanmaz — bunu iddia etmiyoruz: veritabanı dosyaları sunucu diskinde ayrıca şifrelenmez.
YedeklemeRapitek CRM veritabanı yedekleri altı saatte bir otomatik alınır; her yedekte dökümün hatasız tamamlandığı ve sıkıştırılmış dosyanın açılabildiği denetlenir, Almanya'ya gönderilen kopyanın içeriği ayrıca karşılaştırılmaz. Sunucudaki yerel kopyalar kasten şifresiz tutulur ve 30 gün saklanır. Yedeklerin sunucu dışı kopyası ayrı bir ülkede, Almanya'da (Falkenstein) durur: 2 Eylül 2026, saat 03:11'den (TSİ) bu yana gönderilen veritabanı yedekleri sunucudan çıkmadan önce OpenPGP ile şifrelenir ve çözme anahtarı üretim sunucusunda bulunmaz; bu tarihten önce gönderilen veritabanı yedekleri şifresizdir. Sunucu dışı şifreli yedekler 90 gün sonra kendiliğinden silinir; şifresiz yedekler ise bu otomatik silmenin kapsamında değildir. Bu 90 günlük süre, yedekleme durur ya da bozulursa son kopyalar da silinmesin diye her veritabanının en yeni 28 kopyasını yaşından bağımsız olarak tutar; bu yüzden hesabı sonlandırılan bir müşterinin veritabanına ait son 28 kopya bu süreyle silinmez, onları silen ayrı bir adım da bugün yok. Kayda bağlı dosyalar (ör. özgeçmişler), dosyayı kayıt kartından ya da kaydı silseniz de depolama alanından (DigitalOcean Spaces, Frankfurt) silinmez; ürün bu dosyaları bugün kendiliğinden silmiyor. Silinmeleri için destek ekibimize yazmanız gerekir. Geri yüklemeyi bir kez doğruladık: 19 Ağustos 2026'da elle alınmış bir veritabanı dökümü geçici bir şemaya geri yüklendi ve 239 tablonun 239'u geri geldi. Otomatik yedeklerden — sunucudaki yerel kopyalardan da şifreli sunucu dışı kopyalardan da — henüz hiç geri yükleme denenmedi ve bir geri yükleme süresi taahhüt etmiyoruz.
Alt işleyen — Cloudflare, Inc. (ziyaretçiye en yakın kenar sunucusu · şirket ABD)İçerik dağıtım ağı, TLS sonlandırma, web uygulama güvenlik duvarı ve bot koruması. Her istekte devrededir ve TLS bağlantısı barındırma sunucusunda değil kenar sunucusunda sonlanır; aktarım hâlindeki veri ile ziyaretçi IP'si bu katmanda işlenir. İçerik burada saklanmaz. Ölçtüğümüz istekler AB kenar düğümlerinden geçti (Türkiye'den Amsterdam, Helsinki'den Stockholm); düğüm ziyaretçiye göre seçilir, sabit değildir.
Alt işleyen — Hetzner (Helsinki, Finlandiya · AB)Uygulama sunucusu ve veritabanı
Alt işleyen — Hetzner Storage Box (Falkenstein, Almanya · AB)Veritabanı yedekleri
Alt işleyen — DigitalOcean Spaces (Frankfurt, Almanya · AB)Yüklediğiniz dosyalar ve medya — kayda bağlı olanlar, dosyayı kayıt kartından ya da kaydı silseniz de burada kalır; silinmeleri için destek ekibimize yazın
Alt işleyen — Amazon SES (Frankfurt, Almanya · AB)Sistem e-postalarının gönderimi.
Alt işleyen — Sentry (Almanya · AB)Uygulama hatalarının izlenmesi. Kişisel veri gönderimi kapalıdır.
Alt işleyen — Anthropic (ABD)Rapi yapay zekâ asistanı, yalnızca hesabınızda kiracı bazında açılırsa · KVKK m.9 kapsamında ikinci bir yurt dışı aktarım
Alt işleyen — Meta Platforms Ireland Ltd. (İrlanda · ABD'ye aktarım)WhatsApp Business ve Instagram mesajlaşması; yalnızca bu kanalları bağladığınızda devreye girer. Mesaj içeriği ve karşı tarafın numarası/hesabı Meta altyapısından geçer.

Bu sayfadaki ifadelerin hukuki karşılığı nerede

Bu sayfadaki her teknik ifadenin bir hukuki karşılığı var ve onları tek tek başka sayfalarda yazdık.

Verinize dokunan tarafların tam listesi yukarıdaki alt işleyen tablosunda; her bir aktarımın kime, hangi ülkeye ve hangi hukuki dayanakla yapıldığı Gizlilik Politikası'nın 8. ve 13. bölümlerinde tek tek yazılıdır. Sözleşmeye giren yükümlülüklerimiz — ve girmeyenler — Hizmet Şartları sayfasındadır. KVKK Aydınlatma Metni ise site formlarımızdan gelen veriye dair aydınlatmayı kapsar.

Kurumsal değerlendirme sürecinde güvenlik formlarınızı aynı ekip dolduruyor; sayfada yazmadığımız bir şey soruyorsanız cevabı yazılı veriyoruz.

KVKK, verinin Türkiye'de durmasını şart koşuyor mu?

Kısa cevap: hayır. Uzun cevabı — şartın hangi sektör düzenlemesinden doğduğu, m.9 kapsamındaki aktarım dayanağı ve bizim durumumuz — ayrı bir sayfada satır satır yazılı.

O sayfa da hukuki tavsiye değildir; dayanağı sözleşme sürecinde birlikte kuruyoruz.

Güvenlik hakkında sık sorulanlar.

Verilerimiz tam olarak nerede tutuluyor?
Avrupa Birliği'nde: veritabanı Helsinki'de (Finlandiya), yüklediğiniz dosya ve medya Frankfurt'ta (Almanya), veritabanı yedekleri Falkenstein'da (Almanya). Türkiye'de hiçbir bileşenimiz yok ve bölge seçimi diye bir özelliğimiz yok. Türkiye'den bakıldığında bu, 6698 sayılı Kanun'un 9. maddesi anlamında yurt dışına aktarımdır; aktarım dayanağını sözleşme sürecinde birlikte kurar, hangi bileşenin hangi ülkede olduğunu yazılı veririz. Verinize dokunan tarafların tam listesi bu sayfadaki alt işleyen tablosundadır; her aktarımın hukuki dayanağı Gizlilik Politikamızın 8. ve 13. bölümlerinde yazılıdır.
Rapi yapay zekâ asistanı verilerimizi nereye gönderiyor?
Rapi varsayılan olarak kapalıdır ve kiracı bazında açılır; açılmadığı sürece CRM verinizle ilgili bir yapay zekâ isteği oluşmaz. Etkinleştirdiğinizde, sorduğunuz soruya göre ilgili kayıt içeriği Anthropic'in (ABD) Claude modeline gönderilir — bu, Finlandiya'daki barındırmanın üzerine gelen, KVKK m.9 kapsamında ikinci bir yurt dışı aktarımdır. Anthropic'i bu sayfadaki alt işleyen tablosunda ülkesi ve hangi koşulda devreye girdiğiyle birlikte adıyla yazdık; aktarımın hukuki dayanağı Gizlilik Politikamızın 13. bölümünde gösterilir ve sözleşmedeki karşılığını kurulum sürecinde birlikte kurarız. Anthropic, API üzerinden gönderilen içeriği model eğitiminde kullanmadığını taahhüt eder.
Başka bir müşteri verimizi görebilir mi?
CRM kayıtlarınız başka müşterilerin kayıtlarıyla aynı tabloda durmaz: CRM verileriniz size ait ayrı bir veritabanında tutulur — ayrı tablo dosyaları, ayrı yedek ve ayrı dosya alanıyla birlikte. Bu ayırım veritabanı düzeyindedir; bir isteğin hangi müşterinin veritabanına gideceğini ise uygulama, isteğin geldiği web adresine göre seçer. Buna karşılık ayrı sunucu, müşteriye özel donanım ya da müşteriye özel veritabanı şifresi iddiasında bulunmuyoruz; söz konusu olan veritabanı düzeyinde ayırımdır.
Rapitek personeli verilerimize erişebilir mi?
Müşteri verisine erişim yetkilendirilmiş personelle sınırlıdır. “Kayıtlarınıza hiç bakılmıyor” demiyoruz — bunu ölçmedik ve ölçmediğimiz bir şeyi taahhüt etmiyoruz. Şunu ölçtük: bir hata oluştuğunda uygulama, hatanın izini ortak bir hata kaydı tablosuna yazıyor ve bu tabloda kullanıcı e-postası, IP adresi ve isteğin gövdesi yer alabiliyor; destek ve hata ayıklama akışının okuduğu yer burası. Buna karşılık kullanıcıların uygulama içinde mevcut kayıtlarda yaptığı alan değişiklikleri denetim izine yazılır ve bu izi siz de görürsünüz. Veritabanında doğrudan yapılan işlemler ise bu ize girmez. Kurumsal değerlendirme sürecinde erişim politikamızı yazılı olarak paylaşıyoruz.
Kimin neyi değiştirdiğini görebilir miyiz?
Kısmen. Kullanıcıların mevcut kayıtlarda yaptığı her alan değişikliği için ayrı bir geçmiş kaydı tutulur: hangi kullanıcı, ne zaman, eski değer ve yeni değer (korumalı alanlarda değerler yerine yalnız bir işaret). Kaydın ilk oluşturulması ve sistemin arka planda yaptığı bazı toplu güncellemeler bu geçmişe girmez. Kayıt silme, kullanıcı ve yetki ayarları, otomasyon ve arka plan işlerinde görünen kullanıcı, işlemi yapmamış olabilir. Bu geçmiş, kayıt ekranlarındaki Geçmiş sekmesinden görüntülenir ve API'den alan bazında sorgulanabilir; yönetici bir saklama süresi tanımlayabilir, ama süresi dolan geçmiş satırları yalnız silinmiş olarak işaretlenir ve eski değerler veritabanında kalır. Alan bazlı geçmiş, standart kurulumla gelen tüm nesnelerde varsayılan olarak açıktır; ayrıca açmanız gerekmez.
Bir veri ihlali olursa bize haber verir misiniz?
6698 sayılı Kanun'un öngördüğü süre ve usulle Kişisel Verileri Koruma Kurulu'na ve ilgili kişilere bildirim yapılır. Veri sorumlusu olarak sizin de kendi bildirim yükümlülüğünüz doğacağı için gecikmeksizin bilgilendirilirsiniz. Sözleşmeye bağlı ayrı bir bildirim süresi taahhüdü vermiyoruz — böyle bir şart arıyorsanız görüşmede konuşalım.
Güvenlik sertifikanız var mı?
Yok. ISO 27001 belgemiz de SOC 2 belgemiz de yok — ve alana kadar iddia etmeyeceğiz. “Sertifikasyon sürecindeyiz” ya da “standartlara uygunuz” gibi ara ifadeler de kullanmıyoruz. Belgeli tedarikçi şartınız varsa bunu değerlendirmenin başında bilmeniz işinize yarar. Buna karşılık kurumsal güvenlik değerlendirme formlarınızı aynı ekip dolduruyor ve mimariyi ekran paylaşımıyla anlatıyoruz.
Yazılı bir çalışma süresi taahhüdünüz var mı?
Yok. Yayınlanmış bir çalışma süresi yüzdemiz yok; çalışma süresini bağımsız bir dış izleme servisiyle ölçmüyoruz ve ölçmediğimiz bir oranı da yazmıyoruz. Yazılı bir yanıt süresi taahhüdü de vermiyoruz. Taahhütlü bir hizmet seviyesi şartınız varsa bunu değerlendirmenin başında konuşalım; sözleşmeye giren ve girmeyen yükümlülüklerin tamamı Hizmet Şartları sayfasında yazılı.
Bağımsız bir sızma testi yaptırdınız mı?
Bağımsız bir sızma testi raporumuz yok ve yaptırdığımızı söylemiyoruz. Güvenlik değerlendirmesini talep eden kurumlarla bu süreci görüşmede birlikte yürütüyoruz.
Yanlışlıkla silinen kayıt geri gelir mi?
Silme yumuşak silmedir: kayıt veritabanından anında kalkmaz, geri dönüşüm kutusuna taşınır ve oradan tek tek geri alınabilir; toplu geri alma şu an çalışmıyor. Geri alma, düzenleme yetkili kayıt sahibine ve tüm kayıtları düzenleme yetkisi olan kullanıcılara (yöneticiler dâhil) açıktır; bu yetkilerin hangi profilde açık olduğu kuruluma göre değişir. Kutudaki kayıtları 30 gün sonra kalıcı olarak silmesi gereken otomatik temizlik hiç çalışmadı; bu yüzden 30 günden uzun süre önce silinmiş kayıtlar da kutuda duruyor. Yetkili kullanıcı kayıtları kutudan kalıcı olarak silebilir; kanıt ve rıza kayıtları kalıcı silmeye karşı korunur. Kayda bağlı dosyaların ve alan geçmişinin silinmesi için destek ekibimize yazın. Bu silme geri alınamaz, yedeklerdeki kopyalar ise o yedekler silinene kadar durur.
Çalışan işten ayrılırsa verilerine ne olur?
Kayıtlar şirketin mülkiyetindedir, kullanıcının değil. Kullanıcı hesabı kapatıldığında oluşturduğu kayıtlar yerinde kalır ve başka bir sorumluya devredilebilir; hesapla yeniden oturum açılamaz, hesabın API ve mobil erişim jetonları iptal edilir ve kapatma işlemi, tarihiyle birlikte kullanıcının değişiklik geçmişine kaydedilir; ancak bu geçmiş satırında işlemi yapan kişi bugün doğru gösterilmiyor.
Verilerimizi istediğimizde alabilir miyiz?
Evet. Verilerinizi standart biçimlerde dışa aktarabilirsiniz; ayrıca REST API üzerinden programatik olarak da çekebilirsiniz. Ürün kutudan 183 iş nesnesiyle geliyor ve her biri REST API'de kendi veri ve şema ucuyla yayımlanıyor — alan yapısını describe ucundan dışarıdan okuyabilirsiniz. Ayrılmak isterseniz veri dışa aktarımı için ek ücret almıyoruz.
Destek kimden geliyor?
Destek hattımızda çağrı merkezi yok. Sorunuzu, ürünü kuran ve geliştiren ekip yanıtlar — bu bir kapasite meselesi değil, tercih. Kurumsal güvenlik değerlendirme formlarınızı da aynı ekip dolduruyor, mimariyi ekran paylaşımıyla anlatıyoruz. Yazılı bir yanıt süresi taahhüdü vermiyoruz.
Farklı ülkelerdeki ekiplerimize de destek verebiliyor musunuz?
Destek Türkiye çalışma saatlerinde veriliyor. Farklı zaman dilimlerinde ekipleriniz varsa kapsamı görüşmede birlikte konuşalım.

Güvenlik sorularınızı ekibimize sorun.

Kurumsal alıcıların güvenlik değerlendirme formlarını dolduruyor, mimariyi ekran paylaşımıyla anlatıyoruz. Satış değil, teknik görüşme.

Sorularınızı ürünü geliştiren ekip yanıtlar

RapitekGO ile yapıldı

Ziyaretinizi ölçmek için isteğe bağlı çerez kullanmak istiyoruz. Reddederseniz site aynen çalışır. Çerez politikası