n8n Cloud mu Self-Hosted mi? GDPR Kararı
n8n Cloud, Frankfurt/AB'de veri saklar, Self-Hosted ise tam kontrol sağlar. Bunun GDPR açısından gerçekte ne anlama geldiği.
n8n için resmi WhatsApp Business Cloud API mi yoksa WAHA kendi kendine barındırma mı? Her iki yolun karşılaştırması, karar yardımı ve GDPR değerlendirmesi.
WhatsApp'ı bir n8n iş akışına entegre etmek isteyen kişi, sadece deneyerek çözülemeyecek temel bir kararla karşı karşıya kalır. Bir yol, Meta'nın yerel bir n8n düğümüne sahip resmi WhatsApp Business Cloud API'sinden geçerken, diğer yol arka planda gerçek bir WhatsApp Web oturumunu kontrol eden kendi kendine barındırılan açık kaynaklı bir proje olan WAHA üzerinden geçer. Her iki yol da aynı görevi çok farklı şekillerde çözer ve her ikisi de ilk iş akışından önce yanıtlanması gereken kendi veri koruma sorularını beraberinde getirir.
Bu yazı her iki yaklaşımı karşılaştırır, n8n'deki teknik farkları gösterir ve Cloud API ile kendi kendine barındırma için GDPR yönlerini ayrı ayrı sınıflandırır. Sonunda, yalnızca fiyata değil gerçek kullanıma dayanan bir karar yardımı yer alır.
Cloud API, Meta'nın işletme amaçlı WhatsApp iletişimi için kendi ürünüdür ve tamamen Meta'nın sunucuları üzerinden çalışır. n8n bunun için WhatsApp Business Cloud adında hazır bir düğüm sunar, bu düğüm WhatsApp Business Cloud düğümüne ilişkin resmi n8n dokümantasyonuna göre birden fazla kaynağı kapsar.
Oturum açmak için düğüm, WhatsApp Business Cloud kimlik bilgilerine ilişkin dokümantasyona göre ya Meta for Developers panosunda "WhatsApp" ve "API Setup" altında oluşturduğun erişim jetonu ve işletme hesabı kimliğine sahip bir API anahtarı ya da uygulama ayarlarındaki uygulama kimliği ve uygulama gizli anahtarıyla OAuth2 kullanır. Her durumda bir Meta geliştirici hesabı, bir işletme portföyü ve WhatsApp uygulaması olarak ayarlanmış bir Meta uygulaması gereklidir. Bir numara tamamen doğrulanıp üretim ortamında gönderim için onaylanana kadar, Meta'ya göre gönderen numarasının kontrolü ve mesaj şablonlarının onaylanması gibi başka yapılandırma adımları da gerekir.
WAHA (WhatsApp HTTP API) tamamen farklı bir yaklaşım izler. Meta'nın resmi arayüzüne bağlanmak yerine WAHA, kendi Docker konteynerinde gerçek bir WhatsApp hesabına tamamen normal bir WhatsApp Web oturumu gibi giriş yapan ve bunun üzerinden mesaj gönderen, alan ve grupları yöneten başsız (headless) bir tarayıcı başlatır. n8n için bunun için gelen WhatsApp olaylarının doğrudan bir iş akışını tetikleyebilmesini sağlayan eylem ve tetikleyici düğümlere sahip `@devlikeapro/n8n-nodes-waha` topluluk düğümü mevcuttur.
Cazibesi ortadadır: Meta'dan onay gerekmez, işletme doğrulama süreci yoktur, altyapı üzerinde tam kontrol vardır ve proje dokümantasyonuna göre WAHA'nın kendisi açık kaynaklıdır ve mesaj sınırı olmadan kullanılabilir. Sorun da WAHA dokümantasyonunda aynı derecede açık şekilde belirtilmiştir: WhatsApp, kendi platformunda botlara veya resmi olmayan istemcilere temelde izin vermez, bu nedenle bu yol tamamen güvenli sayılamaz. Tek bir numara üzerinden yüksek mesaj hacminde bir engelleme tehdidi vardır, bu yüzden projenin kendisi özel bir numara ve ölçülü bir gönderim hızı önerir.
Seçim, kişisel tercihlerden çok somut kullanım amacına bağlıdır.
Cloud API'de tüm mesaj içerikleri, telefon numaraları ve meta veriler, AB dışında da işlenebilen Meta'nın altyapısı üzerinden geçer. Bu, Meta'yı API üzerinden gönderilen mesajlar için fiilen bir veri işleyen haline getirir ve bunun için geçerli bir veri işleme sözleşmesine ve örneğin standart sözleşme maddeleri üzerinden uluslararası veri aktarımları için bir hukuki dayanağa ihtiyacın vardır. Pratikte bu şu anlama gelir: işleme faaliyetleri kaydında hangi müşteri verilerinin WhatsApp üzerinden geçtiğini, iletişim için hangi rızanın mevcut olduğunu ve sohbet geçmişlerinin n8n iş akışın veya bağlı bir CRM içinde ne kadar süreyle saklandığını belgelemelisin. Olumlu tarafı, yerleşik bir sağlayıcı olarak Meta'nın işletme müşterileri için şeffaf sözleşme belgeleri sunması, bu da denetim makamlarına karşı uyumu kanıtlamayı kolaylaştırır.
WAHA ile kendi kendine barındırmada mesaj içerikleri ve oturum verileri temel olarak kendi işlettiğin veya kiraladığın sunucuda kalır, bu da Meta'nın ABD altyapısı üzerinden dolaşmadan AB içinde veri işlemeyi mümkün kılar. Bu, uluslararası veri aktarımı sorusunu önemli ölçüde azaltır, ancak seni sorumluluktan kurtarmaz: telefon numaraları ve sohbet içerikleri gibi kişisel veriler işlenmeye devam eder, bu nedenle hala bir hukuki dayanağa, bir silme kavramına ve WAHA'nın çalıştığı sunucu için barındırma sağlayıcınla veri işleme sözleşmesi dahil teknik ve organizasyonel önlemlere ihtiyacın vardır. Buna ek olarak, salt veri koruma hukukunun ötesine geçen bir husus daha vardır: WAHA, WhatsApp Web'i Meta'nın rızası olmadan otomatikleştirdiği için, WhatsApp'ın kendi kullanım koşullarının dışında hareket edersin. Bu bir GDPR ihlali değildir, ancak özellikle bu kanal üzerinden kişisel müşteri verileri işliyorsan, kendi risk değerlendirmende veri koruma sorusu kadar ciddiye alınmalıdır.
Genel olarak "veri korumasına daha dost" bir yol yoktur, iki farklı risk profili vardır. Cloud API uluslararası veri aktarımları getirir, ancak buna karşılık WhatsApp'a karşı hukuki güvenlik sağlar. WAHA verileri yerel tutar, ancak tüm operasyonel riski ve resmi olmayan bir bağlantının belirsizliğini sana devreder. Pratikte, ilk iş akışı oluşturulmadan önce her iki seçeneğin de hacim, bütçe ve risk toleransına göre hesaplanması önerilir. Bu değerlendirmeyi tek başına yapmak istemiyorsan, NordFlux, n8n otomasyonunda sana doğru yolu bulmanda, dijital çalışanlar kurmanda ve bu sırada verilerin üzerinde tam kontrolü elinde tutmanda destek olur.
Teknik olarak evet, çünkü ikisi de n8n'de örneğin Cloud API üzerinden şablon gönderimi ve WAHA üzerinden reaktif yanıtlar gibi istenildiği gibi birleştirilebilen bağımsız düğümlerdir. Ancak bu nadiren mantıklıdır, çünkü iki paralel WhatsApp bağlantısı yönetim yükünü ikiye katlar ve veri koruma değerlendirmesinin her iki yol için ayrı ayrı yapılması gerekir.
Daha geniş bir hedef kitleye üretim ortamında gönderim ve şablon mesajları için evet, çünkü Meta bir işletme doğrulaması ile birlikte kontrol edilmiş bir gönderen numarası şart koşar. Sınırlı kapsamdaki testler için başlangıçta n8n'in kimlik bilgileri dokümantasyonunda açıklandığı gibi test numaralı bir geliştirici hesabı yeterlidir.
Daha küçük hacimler ve reaktif senaryolar için WAHA pratikte üretim ortamında kullanılmaktadır, ancak projenin kendisi tek bir numara üzerinden yüksek gönderim hacmine karşı engelleme riski nedeniyle açıkça uyarıda bulunur. Çok sayıda kişiyle işletme açısından kritik iletişim için resmi Cloud API daha sağlam bir seçimdir.
Engellenen bir WhatsApp hesabı aktif oturumu sonlandırır, bu nedenle WAHA konteyneri yeni bir numara oturum açana kadar artık mesaj gönderemez veya alamaz. Bu tetikleyiciye veya düğüme dayanan n8n'deki iş akışları o zaman boşa çalışır, bu nedenle üretim kurulumları genellikle oturum durumu için bir izleme planlamalıdır.
Belirli kategorilerdeki kullanıcı kaynaklı sohbetler gibi görüşmelerin bir kısmı için şu anda herhangi bir ücret alınmazken, işletme kaynaklı görüşmeler ve birçok pazarlama mesajı Meta'nın fiyatlandırma modeline göre faturalandırılır. Kesin maliyetler ülkeye ve mesaj kategorisine bağlıdır ve üretim ortamına geçmeden önce Meta'nın fiyatlandırma genel bakışında kontrol edilmelidir.
NordFlux, kuruluşlar için dijital çalışanlar kurar: tekrar eden işleri üstlenen otomasyonlar ve KI ajanları. Kontrol sizde kalır.
n8n Cloud, Frankfurt/AB'de veri saklar, Self-Hosted ise tam kontrol sağlar. Bunun GDPR açısından gerçekte ne anlama geldiği.
Community sürümü ücretsiz ve sınırsızdır, Business ayda 667 EUR'ya mal olur. Planları gerçekten neyin ayırdığı ve bir KOBİ'nin ne zaman Enterprise'a ihtiyaç duyduğu.
Workflow'ları dışa aktarma, kimlik bilgilerini yeniden oluşturma, webhook URL'lerini güncelleme: n8n Cloud'dan self-hosted'a taşıma işte böyle başarılı olur.
Resmi WhatsApp Business Cloud API ile kendi barındırdığınız WAHA arasındaki seçim; maliyet, GDPR değerlendirmesi ve işletim yükü açısından gerçek sonuçlar doğurur. NordFlux, kullanım senaryonuza uygun çözüm konusunda danışmanlık yapar ve talep üzerine GDPR uyumlu yapılandırma dahil teknik uygulamayı üstlenir. İlk görüşmede projenizi hukuki ve teknik açıdan değerlendiririz.