法的情報

情報セキュリティポリシー

データをどこでどのように保管するか、誰がどのようにアクセスするか。

インフラ

  • 交換機とパネルのサーバーはトルコ国内でホストされ、通話録音、通話記録、レポートは国外に出ません。AIモデルは通話中の音声/テキストのみを処理し、提供者はこれらのデータをモデルの学習に使用しません。
  • 交換機とパネルは別々のマシンで稼働し、プライベートネットワーク経由で通信します。管理画面へのアクセスはIP制限されています。
  • すべてのWeb通信はTLSで暗号化され、WebRTCの音声はDTLS-SRTPで伝送されます。

アクセス管理

  • お客様のデータはお客様ごとに分離されており、すべてのクエリはセッションのお客様IDに限定されます。
  • パネルでのロールベースの権限(代表者 / スタッフ)、ページや内線ごとの表示制御、許可IPリスト、海外IPのブロック。
  • 2段階認証(Authenticator、メール、SMS)とパスキー(passkey/WebAuthn)に対応しています。ログインロック(メールアドレスごとに15分間で5回の失敗)が適用されます。
  • セッションクッキーはHttpOnly、Secure、SameSite。無操作2時間 / 絶対期限12時間。

シークレットの保管

  • パスワードは一方向ハッシュ(bcrypt)で保存されます。APIキーと連携用のシークレットはAES-256-GCMで暗号化され、鍵はデータベースではなくサーバー設定に保管されます。
  • カード情報はいかなる段階でもBuluthatのシステムには入りません。決済機関(iyzico、PayTR)のページで処理されます。登録済みカードはトークンとしてのみ保持されます。電話でのカードのキー入力時は、録音がミュートされ、キー入力は記録されません。
  • 音声確認コードはハッシュとしてのみ保存されます。

記録と保管

  • 通話録音は標準で12か月保管され、お客様はパネルからいつでもダウンロードまたは削除できます。
  • 操作履歴(ログイン、ページ閲覧、設定変更)は180日間保管され、お客様パネルで確認できます。
  • 毎日のバックアップは暗号化して取得され、別の場所に30日間保管されます。

インシデント管理

  • システムの稼働状況(交換機の同期、アシスタントのサービス、メールキュー)は常時監視され、お客様はサポートセンターでシステムの状態を確認できます。
  • セキュリティ侵害の疑いがある場合、影響を受けるお客様には72時間以内に通知されます。KVKKに基づく通知は法定期間内に行われます。
  • 脆弱性の報告はこちら: destek@buluthat.com (konu: "güvenlik").

第三者

サービスの必要な範囲で、通信事業者、決済機関、音声/言語モデルの提供者(OpenAI、Google)、メール/SMS提供者とデータを共有します。それぞれとのデータ処理条件は契約で定められています。

最終更新:2026月(9月)。