سياسة أمن المعلومات
أين نحفظ بياناتكم وكيف؛ ومن يصل إليها وكيف.
البنية التحتية
- تُستضاف خوادم السنترال واللوحة في تركيا؛ ولا تخرج التسجيلات الصوتية ونصوص المحادثات والتقارير إلى الخارج. ولا تعالج نماذج الذكاء الاصطناعي الصوت/النص إلا لحظة المحادثة؛ ولا يستخدم المزوّد هذه البيانات لتدريب النموذج.
- السنترال واللوحة على جهازين منفصلين ويتصلان عبر شبكة خاصة؛ والوصول إلى واجهات الإدارة مقيّد بـ IP.
- تُشفَّر كل حركة الويب بـ TLS؛ ويُنقَل صوت WebRTC بـ DTLS-SRTP.
إدارة الوصول
- بيانات العملاء منفصلة لكل عميل؛ ويُقيَّد كل استعلام بهوية العميل في الجلسة.
- صلاحيات قائمة على الأدوار في اللوحة (مفوّض / موظف)، وظهور حسب الصفحة والرقم الداخلي، وقائمة IP مسموحة، وحظر IP الخارجي.
- يُدعم التحقق بـ 2 خطوات (Authenticator وبريد إلكتروني وSMS) ومفتاح المرور (passkey/WebAuthn)؛ ويُطبَّق قفل الدخول (5 أخطاء خلال 15 دقيقة لكل بريد إلكتروني).
- ملفات تعريف ارتباط الجلسة HttpOnly وSecure وSameSite؛ 2 ساعة عدم نشاط / 12 ساعة مدة مطلقة.
حفظ الأسرار
- تُحفظ كلمات المرور بتجزئة أحادية الاتجاه (bcrypt). وتُشفَّر مفاتيح API وأسرار التكامل بـ AES-256-GCM؛ ويُحفظ المفتاح في إعدادات الخادم لا في قاعدة البيانات.
- لا تدخل بيانات البطاقة أنظمة Buluthat في أي مرحلة؛ بل تُعالَج في صفحات مؤسسة الدفع (iyzico وPayTR). وتُمثَّل البطاقة المحفوظة بـ token فقط. وفي خطوة إدخال البطاقة بالمفاتيح على الهاتف يُكتم التسجيل الصوتي ولا تُسجَّل المفاتيح.
- تُحفظ رموز التحقق الصوتي كتجزئة (hash) فقط.
التسجيل والحفظ
- تُحفظ التسجيلات الصوتية 12 أشهر افتراضيًا؛ ويُنزّلها العميل أو يحذفها من اللوحة في أي وقت.
- يُحفظ سجل العمليات (الدخول وعرض الصفحات وتغيير الإعدادات) 180 يومًا، ويمكن رؤيته في لوحة العميل.
- تُؤخذ النسخ الاحتياطية اليومية مشفّرة وتُحفظ في موقع منفصل لمدة 30 يومًا.
إدارة الحوادث
- تُراقَب صحة النظام (مزامنة السنترال وخدمة المساعد وطابور البريد الإلكتروني) باستمرار؛ ويرى العميل حالة النظام في مركز الدعم.
- عند الاشتباه بخرق أمني يُبلَّغ العملاء المتأثرون خلال 72 ساعة؛ وتُجرى الإشعارات بموجب KVKK ضمن المدة القانونية.
- للإبلاغ عن ثغرة أمنية: destek@buluthat.com (konu: "güvenlik").
أطراف ثالثة
تُشارَك البيانات بالقدر الذي تقتضيه الخدمة مع مشغّلي الاتصالات ومؤسسات الدفع ومزوّدي نماذج الصوت/اللغة (OpenAI وGoogle) ومزوّدي البريد الإلكتروني/SMS؛ وتُحدَّد شروط معالجة البيانات مع كل منهم بعقد.
آخر تحديث: أيلول 2026.
