حقوقی

سیاست امنیت اطلاعات

داده شما را کجا و چگونه نگه می‌داریم؛ چه کسی و چگونه دسترسی دارد.

زیرساخت

  • سرورهای سانترال و پنل در ترکیه میزبانی می‌شوند؛ ضبط‌های صوتی، متن گفتگوها و گزارش‌ها از کشور خارج نمی‌شود. مدل‌های هوش مصنوعی فقط در لحظه گفتگو صدا/متن را پردازش می‌کنند؛ ارائه‌دهنده از این داده‌ها برای آموزش مدل استفاده نمی‌کند.
  • سانترال و پنل روی ماشین‌های جدا از طریق شبکه خصوصی ارتباط دارند؛ دسترسی به رابط‌های مدیریت محدود به IP است.
  • همه ترافیک وب با TLS رمزگذاری می‌شود؛ صدای WebRTC با DTLS-SRTP منتقل می‌شود.

مدیریت دسترسی

  • داده‌های مشتری به تفکیک مشتری جداست؛ هر پرس‌وجو به شناسه مشتری نشست محدود می‌شود.
  • دسترسی مبتنی بر نقش در پنل (مدیر / کارمند)، نمایش به تفکیک صفحه و داخلی، فهرست IP مجاز، مسدودسازی IP خارج از کشور.
  • تأیید 2 مرحله‌ای (Authenticator، ایمیل، SMS) و کلید عبور (passkey/WebAuthn) پشتیبانی می‌شود؛ قفل ورود (به ازای هر ایمیل 5 خطا در 15 دقیقه) اعمال می‌شود.
  • کوکی‌های نشست HttpOnly، Secure، SameSite؛ 2 ساعت بی‌فعالیتی / 12 ساعت مدت مطلق.

نگهداری رازها

  • رمزها با هش یک‌طرفه (bcrypt) نگهداری می‌شود. کلیدهای API و رازهای یکپارچه‌سازی با AES-256-GCM رمزگذاری می‌شود؛ کلید در پیکربندی سرور نگهداری می‌شود نه در پایگاه داده.
  • اطلاعات کارت در هیچ مرحله‌ای وارد سیستم‌های Buluthat نمی‌شود؛ در صفحات مؤسسه پرداخت (iyzico، PayTR) پردازش می‌شود. کارت ذخیره‌شده فقط به‌صورت توکن نمایش داده می‌شود. در مرحله وارد کردن کارت با کلید تلفن، ضبط صدا بی‌صدا می‌شود و کلیدها ثبت نمی‌شوند.
  • کدهای تأیید صوتی فقط به‌صورت هش ذخیره می‌شود.

ضبط و نگهداری

  • ضبط‌های صوتی به‌طور استاندارد 12 ماه نگهداری می‌شود؛ مشتری هر زمان از پنل دانلود یا حذف می‌کند.
  • تاریخچه عملیات (ورود، بازدید صفحه، تغییر تنظیمات) 180 روز نگهداری می‌شود و در پنل مشتری قابل مشاهده است.
  • پشتیبان‌های روزانه رمزگذاری‌شده گرفته می‌شود و 30 روز در مکان جداگانه نگهداری می‌شود.

مدیریت رخداد

  • سلامت سیستم (همگام‌سازی سانترال، سرویس دستیار، صف ایمیل) پیوسته پایش می‌شود؛ مشتری وضعیت سیستم را در مرکز پشتیبانی می‌بیند.
  • در صورت شک به نقض امنیتی مشتریان متأثر ظرف 72 ساعت مطلع می‌شوند؛ اعلان‌های مربوط به KVKK در مهلت قانونی انجام می‌شود.
  • برای گزارش آسیب‌پذیری امنیتی: destek@buluthat.com (konu: "güvenlik").

اشخاص ثالث

در حد لازم برای خدمت، داده‌ها با اپراتورهای مخابراتی، مؤسسات پرداخت، ارائه‌دهندگان مدل صوتی/زبانی (OpenAI، Google) و ارائه‌دهندگان ایمیل/SMS به اشتراک گذاشته می‌شود؛ شرایط پردازش داده با هر کدام در قرارداد تعیین شده است.

آخرین به‌روزرسانی: 2026 سپتامبر.