Политика информационной безопасности
Где и как мы храним ваши данные; кто и как получает к ним доступ.
Инфраструктура
- Серверы АТС и панели размещены в Турции; записи звонков, расшифровки разговоров и отчёты не покидают страну. Модели ИИ обрабатывают звук/текст только в момент разговора; Поставщик не использует эти данные для обучения моделей.
- АТС и панель работают на разных машинах и обмениваются данными по частной сети; доступ к интерфейсам управления ограничен по IP.
- Весь веб-трафик шифруется TLS; звук WebRTC передаётся по DTLS-SRTP.
Управление доступом
- Данные клиентов разделены по клиентам; каждый запрос ограничивается идентификатором клиента в сессии.
- Ролевые права в панели (уполномоченный / сотрудник), видимость по страницам и внутренним номерам, список разрешённых IP, блокировка зарубежных IP.
- Поддерживаются 2-этапная проверка (Authenticator, e-mail, SMS) и ключ доступа (passkey/WebAuthn); действует блокировка входа (5 ошибок за 15 мин на e-mail).
- Cookie сессии — HttpOnly, Secure, SameSite; 2 ч неактивности / 12 ч абсолютный срок.
Хранение секретов
- Пароли хранятся в виде односторонних хешей (bcrypt). Ключи API и секреты интеграции шифруются AES-256-GCM; ключ хранится не в базе данных, а в конфигурации сервера.
- Данные карты ни на каком этапе не попадают в системы Buluthat; они обрабатываются на страницах платёжной организации (iyzico, PayTR). Сохранённая карта представлена только токеном. На этапе ввода карты клавишами запись разговора приостанавливается, нажатия не логируются.
- Голосовые коды подтверждения хранятся только в виде хеша.
Запись и хранение
- Записи разговоров по умолчанию хранятся 12 мес.; клиент в любой момент скачивает или удаляет их в панели.
- История операций (вход, просмотр страниц, изменение настроек) хранится 180 дней и доступна в панели клиента.
- Ежедневные резервные копии создаются в зашифрованном виде и хранятся 30 дней в отдельном месте.
Управление инцидентами
- Состояние системы (синхронизация АТС, сервис ассистента, очередь e-mail) постоянно отслеживается; клиент видит статус системы в Центре поддержки.
- При подозрении на нарушение безопасности затронутые клиенты уведомляются в течение 72 ч; уведомления в рамках KVKK направляются в установленные законом сроки.
- Для сообщения об уязвимости: destek@buluthat.com (konu: "güvenlik").
Третьи стороны
В объёме, необходимом для оказания услуги, данные передаются операторам связи, платёжным организациям, поставщикам голосовых/языковых моделей (OpenAI, Google) и поставщикам e-mail/SMS; условия обработки данных с каждым из них закреплены договором.
Последнее обновление: сентябрь, 2026.
