Legal

Política de seguridad de la información

Dónde y cómo guardamos sus datos; quién accede y cómo.

Infraestructura

  • Los servidores de la central y del panel están alojados en Turquía; las grabaciones de audio, las transcripciones y los informes no salen al extranjero. Los modelos de inteligencia artificial solo procesan audio/texto durante la conversación; el Proveedor no usa estos datos para entrenar modelos.
  • La central y el panel están en máquinas separadas y se comunican por una red privada; el acceso a las interfaces de administración está restringido por IP.
  • Todo el tráfico web se cifra con TLS; el audio WebRTC viaja con DTLS-SRTP.

Gestión de accesos

  • Los datos de los clientes están separados por cliente; cada consulta se limita al identificador del cliente de la sesión.
  • Permisos por rol en el panel (responsable / personal), visibilidad por página y extensión, lista de IP permitidas, bloqueo de IP del extranjero.
  • Se admiten la verificación en 2 pasos (Authenticator, correo electrónico, SMS) y la clave de acceso (passkey/WebAuthn); se aplica bloqueo de acceso (5 errores en 15 min por correo electrónico).
  • Las cookies de sesión son HttpOnly, Secure, SameSite; 2 horas de inactividad / 12 horas de duración absoluta.

Almacenamiento de secretos

  • Las contraseñas se guardan con hash unidireccional (bcrypt). Las claves de API y los secretos de integración se cifran con AES-256-GCM; la clave se conserva en la configuración del servidor, no en la base de datos.
  • Los datos de la tarjeta no entran en los sistemas de Buluthat en ningún momento; se procesan en las páginas de la entidad de pago (iyzico, PayTR). La tarjeta guardada se representa solo como token. En el paso de pulsación de la tarjeta por teléfono se silencia la grabación de audio y las teclas no se registran.
  • Los códigos de verificación por voz se guardan solo como hash.

Grabación y conservación

  • Las grabaciones de audio se conservan 12 meses de forma estándar; el cliente las descarga o elimina desde el panel cuando quiera.
  • El historial de operaciones (inicio de sesión, vistas de página, cambios de ajustes) se conserva 180 días y se puede ver en el panel del cliente.
  • Las copias de seguridad diarias se realizan cifradas y se conservan 30 días en una ubicación aparte.

Gestión de incidentes

  • La salud del sistema (sincronización de la central, servicio del asistente, cola de correo) se monitorea de forma continua; el cliente ve el estado del sistema en el Centro de Soporte.
  • Ante sospecha de una brecha de seguridad, los clientes afectados serán informados en 72 horas; las notificaciones conforme a KVKK se realizan dentro del plazo legal.
  • Para notificar una vulnerabilidad: destek@buluthat.com (konu: "güvenlik").

Terceros

En la medida que exija el Servicio, se comparten datos con operadores de telecomunicaciones, entidades de pago, proveedores de modelos de voz/lenguaje (OpenAI, Google) y proveedores de correo electrónico/SMS; las condiciones de tratamiento de datos con cada uno se fijan por contrato.

Última actualización: septiembre de 2026.