Yasal

Bilgi Güvenliği Politikası

Verinizi nerede, nasıl tuttuğumuz; kimin, nasıl eriştiği.

Altyapı

  • Santral ve panel sunucuları Türkiye'de barındırılır; ses kayıtları, görüşme dökümleri ve raporlar yurt dışına çıkmaz. Yapay zekâ modelleri yalnızca görüşme anında ses/metin işler; Sağlayıcı bu verileri modeli eğitmek için kullanmaz.
  • Santral ve panel ayrı makinelerde, özel ağ üzerinden haberleşir; yönetim arayüzlerine erişim IP kısıtlıdır.
  • Tüm web trafiği TLS ile şifrelenir; WebRTC sesi DTLS-SRTP ile taşınır.

Erişim yönetimi

  • Müşteri verileri müşteri bazında ayrıktır; her sorgu oturumdaki müşteri kimliğiyle sınırlanır.
  • Panelde rol tabanlı yetki (yetkili / personel), sayfa ve dahili bazlı görünürlük, izinli IP listesi, yurt dışı IP engeli.
  • 2 adımlı doğrulama (Authenticator, e-posta, SMS) ve geçiş anahtarı (passkey/WebAuthn) desteklenir; giriş kilidi (e-posta başına 15 dk'da 5 hata) uygulanır.
  • Oturum çerezleri HttpOnly, Secure, SameSite; 2 saat hareketsizlik / 12 saat mutlak süre.

Sırların saklanması

  • Şifreler tek yönlü hash ile (bcrypt) saklanır. API anahtarları ve entegrasyon sırları AES-256-GCM ile şifrelenir; anahtar veritabanında değil sunucu yapılandırmasında tutulur.
  • Kart bilgileri Buluthat sistemlerine hiçbir aşamada girmez; ödeme kuruluşu (iyzico, PayTR) sayfalarında işlenir. Kayıtlı kart yalnızca token olarak temsil edilir. Telefonda kart tuşlama adımında ses kaydı susturulur ve tuşlar loglanmaz.
  • Sesli doğrulama kodları yalnızca hash olarak saklanır.

Kayıt ve saklama

  • Ses kayıtları standart 12 ay saklanır; müşteri panelden istediği an indirir ya da siler.
  • İşlem geçmişi (giriş, sayfa görüntüleme, ayar değişikliği) 180 gün tutulur ve müşteri panelinde görülebilir.
  • Günlük yedekler şifreli olarak alınır ve ayrı bir konumda 30 gün saklanır.

Olay yönetimi

  • Sistem sağlığı (santral senkronu, asistan servisi, e-posta kuyruğu) sürekli izlenir; müşteri Destek Merkezi'nde sistem durumunu görür.
  • Güvenlik ihlali şüphesinde etkilenen müşteriler 72 saat içinde bilgilendirilir; KVKK kapsamındaki bildirimler yasal süresi içinde yapılır.
  • Güvenlik açığı bildirimi için: destek@buluthat.com (konu: "güvenlik").

Üçüncü taraflar

Hizmetin gereği ölçüsünde telekomünikasyon operatörleri, ödeme kuruluşları, ses/dil modeli sağlayıcıları (OpenAI, Google) ve e-posta/SMS sağlayıcıları ile veri paylaşılır; her biriyle veri işleme koşulları sözleşmeyle belirlenmiştir.

Son güncelleme: Eylül 2026.