سیاست امنیت اطلاعات
داده شما را کجا و چگونه نگه میداریم؛ چه کسی و چگونه دسترسی دارد.
زیرساخت
- سرورهای سانترال و پنل در ترکیه میزبانی میشوند؛ ضبطهای صوتی، متن گفتگوها و گزارشها از کشور خارج نمیشود. مدلهای هوش مصنوعی فقط در لحظه گفتگو صدا/متن را پردازش میکنند؛ ارائهدهنده از این دادهها برای آموزش مدل استفاده نمیکند.
- سانترال و پنل روی ماشینهای جدا از طریق شبکه خصوصی ارتباط دارند؛ دسترسی به رابطهای مدیریت محدود به IP است.
- همه ترافیک وب با TLS رمزگذاری میشود؛ صدای WebRTC با DTLS-SRTP منتقل میشود.
مدیریت دسترسی
- دادههای مشتری به تفکیک مشتری جداست؛ هر پرسوجو به شناسه مشتری نشست محدود میشود.
- دسترسی مبتنی بر نقش در پنل (مدیر / کارمند)، نمایش به تفکیک صفحه و داخلی، فهرست IP مجاز، مسدودسازی IP خارج از کشور.
- تأیید 2 مرحلهای (Authenticator، ایمیل، SMS) و کلید عبور (passkey/WebAuthn) پشتیبانی میشود؛ قفل ورود (به ازای هر ایمیل 5 خطا در 15 دقیقه) اعمال میشود.
- کوکیهای نشست HttpOnly، Secure، SameSite؛ 2 ساعت بیفعالیتی / 12 ساعت مدت مطلق.
نگهداری رازها
- رمزها با هش یکطرفه (bcrypt) نگهداری میشود. کلیدهای API و رازهای یکپارچهسازی با AES-256-GCM رمزگذاری میشود؛ کلید در پیکربندی سرور نگهداری میشود نه در پایگاه داده.
- اطلاعات کارت در هیچ مرحلهای وارد سیستمهای Buluthat نمیشود؛ در صفحات مؤسسه پرداخت (iyzico، PayTR) پردازش میشود. کارت ذخیرهشده فقط بهصورت توکن نمایش داده میشود. در مرحله وارد کردن کارت با کلید تلفن، ضبط صدا بیصدا میشود و کلیدها ثبت نمیشوند.
- کدهای تأیید صوتی فقط بهصورت هش ذخیره میشود.
ضبط و نگهداری
- ضبطهای صوتی بهطور استاندارد 12 ماه نگهداری میشود؛ مشتری هر زمان از پنل دانلود یا حذف میکند.
- تاریخچه عملیات (ورود، بازدید صفحه، تغییر تنظیمات) 180 روز نگهداری میشود و در پنل مشتری قابل مشاهده است.
- پشتیبانهای روزانه رمزگذاریشده گرفته میشود و 30 روز در مکان جداگانه نگهداری میشود.
مدیریت رخداد
- سلامت سیستم (همگامسازی سانترال، سرویس دستیار، صف ایمیل) پیوسته پایش میشود؛ مشتری وضعیت سیستم را در مرکز پشتیبانی میبیند.
- در صورت شک به نقض امنیتی مشتریان متأثر ظرف 72 ساعت مطلع میشوند؛ اعلانهای مربوط به KVKK در مهلت قانونی انجام میشود.
- برای گزارش آسیبپذیری امنیتی: destek@buluthat.com (konu: "güvenlik").
اشخاص ثالث
در حد لازم برای خدمت، دادهها با اپراتورهای مخابراتی، مؤسسات پرداخت، ارائهدهندگان مدل صوتی/زبانی (OpenAI، Google) و ارائهدهندگان ایمیل/SMS به اشتراک گذاشته میشود؛ شرایط پردازش داده با هر کدام در قرارداد تعیین شده است.
آخرین بهروزرسانی: 2026 سپتامبر.
