Informatiebeveiligingsbeleid
Waar en hoe wij uw gegevens bewaren; wie er hoe toegang toe heeft.
Infrastructuur
- De servers van telefooncentrale en paneel worden in Turkije gehost; gespreksopnames, transcripten en rapporten verlaten het land niet. AI-modellen verwerken alleen tijdens het gesprek geluid/tekst; de Aanbieder gebruikt deze gegevens niet om modellen te trainen.
- Telefooncentrale en paneel staan op afzonderlijke machines en communiceren via een privénetwerk; toegang tot de beheerinterfaces is IP-beperkt.
- Al het webverkeer wordt met TLS versleuteld; WebRTC-geluid wordt via DTLS-SRTP vervoerd.
Toegangsbeheer
- Klantgegevens zijn per klant gescheiden; elke opvraag is beperkt tot de klant-ID van de sessie.
- Rolgebaseerde rechten in het paneel (bevoegde / medewerker), zichtbaarheid per pagina en toestel, lijst met toegestane IP's, blokkering van IP's uit het buitenland.
- 2-staps verificatie (Authenticator, e-mail, SMS) en passkey (WebAuthn) worden ondersteund; inlogvergrendeling (5 fouten per 15 min per e-mailadres) wordt toegepast.
- Sessiecookies zijn HttpOnly, Secure, SameSite; 2 uur inactiviteit / 12 uur absolute duur.
Bewaring van geheimen
- Wachtwoorden worden met een eenrichtingshash (bcrypt) opgeslagen. API-sleutels en integratiegeheimen worden met AES-256-GCM versleuteld; de sleutel wordt niet in de database bewaard maar in de serverconfiguratie.
- Kaartgegevens komen in geen enkele fase in de systemen van Buluthat; ze worden verwerkt op de pagina's van de betalingsinstelling (iyzico, PayTR). Een opgeslagen kaart wordt alleen als token weergegeven. Tijdens het toetsen van de kaart wordt de geluidsopname gedempt en worden toetsen niet gelogd.
- Spraakverificatiecodes worden alleen als hash opgeslagen.
Opname en bewaring
- Gespreksopnames worden standaard 12 maanden bewaard; de klant downloadt of verwijdert ze op elk moment via het paneel.
- De handelingengeschiedenis (inloggen, paginaweergave, instellingswijziging) wordt 180 dagen bewaard en is zichtbaar in het klantenpaneel.
- Dagelijkse back-ups worden versleuteld gemaakt en 30 dagen op een aparte locatie bewaard.
Incidentbeheer
- De systeemgezondheid (telefooncentralesynchronisatie, assistentdienst, e-mailwachtrij) wordt voortdurend bewaakt; de klant ziet de systeemstatus in het Helpcentrum.
- Bij een vermoeden van een beveiligingsinbreuk worden de getroffen klanten binnen 72 uur geïnformeerd; meldingen in het kader van de KVKK worden binnen de wettelijke termijn gedaan.
- Voor het melden van een beveiligingslek: destek@buluthat.com (konu: "güvenlik").
Derde partijen
Voor zover nodig voor de dienst worden gegevens gedeeld met telecomoperators, betalingsinstellingen, aanbieders van spraak-/taalmodellen (OpenAI, Google) en e-mail-/SMS-aanbieders; de voorwaarden voor gegevensverwerking zijn met elk van hen contractueel vastgelegd.
Laatst bijgewerkt: 2026 september.
