Legal

Política de Segurança da Informação

Onde e como guardamos os seus dados; quem acede e como.

Infraestrutura

  • Os servidores da central e do painel estão alojados na Turquia; as gravações de áudio, as transcrições das conversas e os relatórios não saem do país. Os modelos de inteligência artificial processam áudio/texto apenas no momento da conversa; o Fornecedor não usa estes dados para treinar modelos.
  • A central e o painel estão em máquinas separadas e comunicam por rede privada; o acesso às interfaces de gestão é restrito por IP.
  • Todo o tráfego web é cifrado com TLS; o áudio WebRTC é transportado com DTLS-SRTP.

Gestão de acessos

  • Os dados dos clientes são separados por cliente; cada consulta é limitada à identidade do cliente da sessão.
  • No painel, permissões por função (responsável / pessoal), visibilidade por página e extensão, lista de IP autorizados, bloqueio de IP do estrangeiro.
  • Suporta-se a verificação em 2 passos (Authenticator, e-mail, SMS) e chave de acesso (passkey/WebAuthn); aplica-se o bloqueio de início de sessão (5 erros em 15 min por e-mail).
  • Os cookies de sessão são HttpOnly, Secure, SameSite; 2 horas de inatividade / 12 horas de duração absoluta.

Conservação dos segredos

  • As palavras-passe são guardadas com hash unidirecional (bcrypt). As chaves de API e os segredos de integração são cifrados com AES-256-GCM; a chave é mantida na configuração do servidor e não na base de dados.
  • Os dados do cartão nunca entram nos sistemas da Buluthat; são tratados nas páginas da instituição de pagamento (iyzico, PayTR). O cartão guardado é representado apenas por um token. Na etapa de introdução do cartão por telefone, a gravação de áudio é silenciada e as teclas não são registadas.
  • Os códigos de verificação por voz são guardados apenas em hash.

Gravação e conservação

  • As gravações de áudio são conservadas por defeito 12 meses; o cliente descarrega-as ou elimina-as no painel a qualquer momento.
  • O histórico de operações (início de sessão, visualização de páginas, alteração de definições) é conservado 180 dias e pode ser visto no painel do cliente.
  • As cópias de segurança diárias são feitas cifradas e conservadas 30 dias num local separado.

Gestão de incidentes

  • A saúde do sistema (sincronização da central, serviço do assistente, fila de e-mail) é monitorizada de forma contínua; o cliente vê o estado do sistema no Centro de Apoio.
  • Em caso de suspeita de violação de segurança, os clientes afetados são informados no prazo de 72 horas; as notificações ao abrigo da KVKK são feitas dentro do prazo legal.
  • Para comunicar uma vulnerabilidade: destek@buluthat.com (konu: "güvenlik").

Terceiros

Na medida necessária ao serviço, são partilhados dados com operadores de telecomunicações, instituições de pagamento, fornecedores de modelos de voz/linguagem (OpenAI, Google) e fornecedores de e-mail/SMS; as condições de tratamento de dados com cada um são fixadas por contrato.

Última atualização: 2026 de setembro.