Politique de sécurité de l'information
Où et comment nous conservons vos données ; qui y accède, et comment.
Infrastructure
- Les serveurs du standard et du panneau sont hébergés en Turquie ; les enregistrements audio, transcriptions de conversations et rapports ne quittent pas le pays. Les modèles d'intelligence artificielle ne traitent la voix/le texte qu'au moment de la conversation ; le Prestataire n'utilise pas ces données pour entraîner le modèle.
- Le standard et le panneau sont sur des machines distinctes et communiquent par un réseau privé ; l'accès aux interfaces d'administration est restreint par IP.
- Tout le trafic web est chiffré en TLS ; la voix WebRTC est transportée en DTLS-SRTP.
Gestion des accès
- Les données des clients sont cloisonnées par client ; chaque requête est limitée à l'identité du client de la session.
- Dans le panneau : droits basés sur les rôles (responsable / personnel), visibilité par page et par poste, liste d'IP autorisées, blocage des IP étrangères.
- La vérification en 2 étapes (Authenticator, e-mail, SMS) et la clé d'accès (passkey/WebAuthn) sont prises en charge ; un verrou de connexion (5 erreurs en 15 min par e-mail) s'applique.
- Cookies de session HttpOnly, Secure, SameSite ; 2 heures d'inactivité / 12 heures de durée absolue.
Conservation des secrets
- Les mots de passe sont stockés avec un hash à sens unique (bcrypt). Les clés API et les secrets d'intégration sont chiffrés en AES-256-GCM ; la clé est conservée dans la configuration du serveur et non dans la base de données.
- Les informations de carte n'entrent à aucun moment dans les systèmes de Buluthat ; elles sont traitées sur les pages de l'établissement de paiement (iyzico, PayTR). La carte enregistrée n'est représentée que sous forme de jeton. À l'étape de saisie de carte au téléphone, l'enregistrement audio est mis en sourdine et les touches ne sont pas journalisées.
- Les codes de vérification vocaux ne sont stockés que sous forme de hash.
Enregistrement et conservation
- Les enregistrements audio sont conservés 12 mois en standard ; le client les télécharge ou les supprime à tout moment depuis le panneau.
- L'historique des opérations (connexion, pages consultées, modification des paramètres) est conservé 180 jours et visible dans le panneau client.
- Les sauvegardes quotidiennes sont effectuées chiffrées et conservées 30 jours dans un emplacement distinct.
Gestion des incidents
- La santé du système (synchronisation du standard, service de l'assistant, file d'e-mails) est surveillée en continu ; le client voit l'état du système dans le Centre d'assistance.
- En cas de soupçon de violation de sécurité, les clients concernés sont informés sous 72 heures ; les notifications prévues par la KVKK sont effectuées dans le délai légal.
- Pour signaler une faille de sécurité : destek@buluthat.com (konu: "güvenlik").
Tiers
Dans la mesure nécessaire au service, des données sont partagées avec des opérateurs de télécommunications, des établissements de paiement, des fournisseurs de modèles de voix/langage (OpenAI, Google) et des fournisseurs d'e-mail/SMS ; les conditions de traitement des données avec chacun sont fixées par contrat.
Dernière mise à jour : septembre 2026.
