Polityka bezpieczeństwa informacji
Gdzie i jak przechowujemy Twoje dane; kto i jak ma do nich dostęp.
Infrastruktura
- Serwery centrali i panelu są hostowane w Turcji; nagrania, transkrypcje rozmów i raporty nie opuszczają kraju. Modele AI przetwarzają dźwięk/tekst wyłącznie w trakcie rozmowy; Dostawca nie wykorzystuje tych danych do trenowania modelu.
- Centrala i panel działają na osobnych maszynach, komunikują się przez sieć prywatną; dostęp do interfejsów zarządzania jest ograniczony po IP.
- Cały ruch internetowy jest szyfrowany TLS; dźwięk WebRTC jest przenoszony przez DTLS-SRTP.
Zarządzanie dostępem
- Dane klientów są rozdzielone według klienta; każde zapytanie jest ograniczone do identyfikatora klienta z sesji.
- W panelu uprawnienia oparte na rolach (osoba upoważniona / pracownik), widoczność według stron i numerów wewnętrznych, lista dozwolonych IP, blokada zagranicznych IP.
- Obsługiwana jest 2-etapowa weryfikacja (Authenticator, e-mail, SMS) i klucz dostępu (passkey/WebAuthn); obowiązuje blokada logowania (5 błędów w ciągu 15 min na e-mail).
- Pliki cookie sesji: HttpOnly, Secure, SameSite; 2 godz. bezczynności / 12 godz. czasu bezwzględnego.
Przechowywanie sekretów
- Hasła są przechowywane jako jednokierunkowy hash (bcrypt). Klucze API i sekrety integracji są szyfrowane AES-256-GCM; klucz jest przechowywany nie w bazie danych, lecz w konfiguracji serwera.
- Dane karty w żadnym etapie nie trafiają do systemów Buluthat; są przetwarzane na stronach podmiotu płatniczego (iyzico, PayTR). Zapisana karta jest reprezentowana wyłącznie jako token. W kroku wprowadzania karty w telefonie nagranie jest wyciszane, a klawisze nie są rejestrowane.
- Głosowe kody weryfikacyjne są przechowywane wyłącznie w postaci hasha.
Nagrywanie i przechowywanie
- Nagrania są domyślnie przechowywane przez 12 miesięcy; klient pobiera je lub usuwa z panelu w dowolnym momencie.
- Historia operacji (logowania, wyświetlenia stron, zmiany ustawień) jest przechowywana przez 180 dni i widoczna w panelu klienta.
- Codzienne kopie zapasowe są tworzone w postaci zaszyfrowanej i przechowywane w osobnej lokalizacji przez 30 dni.
Zarządzanie incydentami
- Stan systemu (synchronizacja centrali, usługa asystenta, kolejka e-mail) jest stale monitorowany; klient widzi status systemu w Centrum Pomocy.
- W razie podejrzenia naruszenia bezpieczeństwa dotknięci klienci są informowani w ciągu 72 godzin; zgłoszenia wymagane przez KVKK są dokonywane w ustawowym terminie.
- Aby zgłosić lukę w zabezpieczeniach: destek@buluthat.com (konu: "güvenlik").
Strony trzecie
W zakresie niezbędnym do świadczenia usługi dane są udostępniane operatorom telekomunikacyjnym, podmiotom płatniczym, dostawcom modeli głosowych/językowych (OpenAI, Google) oraz dostawcom e-maili/SMS-ów; warunki przetwarzania danych z każdym z nich określa umowa.
Ostatnia aktualizacja: 2026 września.
