Informacje prawne

Polityka bezpieczeństwa informacji

Gdzie i jak przechowujemy Twoje dane; kto i jak ma do nich dostęp.

Infrastruktura

  • Serwery centrali i panelu są hostowane w Turcji; nagrania, transkrypcje rozmów i raporty nie opuszczają kraju. Modele AI przetwarzają dźwięk/tekst wyłącznie w trakcie rozmowy; Dostawca nie wykorzystuje tych danych do trenowania modelu.
  • Centrala i panel działają na osobnych maszynach, komunikują się przez sieć prywatną; dostęp do interfejsów zarządzania jest ograniczony po IP.
  • Cały ruch internetowy jest szyfrowany TLS; dźwięk WebRTC jest przenoszony przez DTLS-SRTP.

Zarządzanie dostępem

  • Dane klientów są rozdzielone według klienta; każde zapytanie jest ograniczone do identyfikatora klienta z sesji.
  • W panelu uprawnienia oparte na rolach (osoba upoważniona / pracownik), widoczność według stron i numerów wewnętrznych, lista dozwolonych IP, blokada zagranicznych IP.
  • Obsługiwana jest 2-etapowa weryfikacja (Authenticator, e-mail, SMS) i klucz dostępu (passkey/WebAuthn); obowiązuje blokada logowania (5 błędów w ciągu 15 min na e-mail).
  • Pliki cookie sesji: HttpOnly, Secure, SameSite; 2 godz. bezczynności / 12 godz. czasu bezwzględnego.

Przechowywanie sekretów

  • Hasła są przechowywane jako jednokierunkowy hash (bcrypt). Klucze API i sekrety integracji są szyfrowane AES-256-GCM; klucz jest przechowywany nie w bazie danych, lecz w konfiguracji serwera.
  • Dane karty w żadnym etapie nie trafiają do systemów Buluthat; są przetwarzane na stronach podmiotu płatniczego (iyzico, PayTR). Zapisana karta jest reprezentowana wyłącznie jako token. W kroku wprowadzania karty w telefonie nagranie jest wyciszane, a klawisze nie są rejestrowane.
  • Głosowe kody weryfikacyjne są przechowywane wyłącznie w postaci hasha.

Nagrywanie i przechowywanie

  • Nagrania są domyślnie przechowywane przez 12 miesięcy; klient pobiera je lub usuwa z panelu w dowolnym momencie.
  • Historia operacji (logowania, wyświetlenia stron, zmiany ustawień) jest przechowywana przez 180 dni i widoczna w panelu klienta.
  • Codzienne kopie zapasowe są tworzone w postaci zaszyfrowanej i przechowywane w osobnej lokalizacji przez 30 dni.

Zarządzanie incydentami

  • Stan systemu (synchronizacja centrali, usługa asystenta, kolejka e-mail) jest stale monitorowany; klient widzi status systemu w Centrum Pomocy.
  • W razie podejrzenia naruszenia bezpieczeństwa dotknięci klienci są informowani w ciągu 72 godzin; zgłoszenia wymagane przez KVKK są dokonywane w ustawowym terminie.
  • Aby zgłosić lukę w zabezpieczeniach: destek@buluthat.com (konu: "güvenlik").

Strony trzecie

W zakresie niezbędnym do świadczenia usługi dane są udostępniane operatorom telekomunikacyjnym, podmiotom płatniczym, dostawcom modeli głosowych/językowych (OpenAI, Google) oraz dostawcom e-maili/SMS-ów; warunki przetwarzania danych z każdym z nich określa umowa.

Ostatnia aktualizacja: 2026 września.