Політика інформаційної безпеки
Де та як ми зберігаємо ваші дані; хто і як має до них доступ.
Інфраструктура
- Сервери АТС і панелі розміщені в Туреччині; аудіозаписи, стенограми розмов і звіти не залишають країну. Моделі штучного інтелекту обробляють звук/текст лише під час розмови; Постачальник не використовує ці дані для навчання моделі.
- АТС і панель працюють на окремих машинах і спілкуються через приватну мережу; доступ до інтерфейсів керування обмежено за IP.
- Увесь веб-трафік шифрується TLS; звук WebRTC передається через DTLS-SRTP.
Керування доступом
- Дані клієнтів розділені за клієнтами; кожен запит обмежується ідентифікатором клієнта в сесії.
- У панелі рольові права (уповноважений / співробітник), видимість за сторінками та внутрішніми номерами, список дозволених IP, блокування закордонних IP.
- Підтримується 2-крокова перевірка (Authenticator, e-mail, SMS) та ключ доступу (passkey/WebAuthn); діє блокування входу (5 помилок за 15 хв на e-mail).
- Cookie сесії HttpOnly, Secure, SameSite; 2 год неактивності / 12 год абсолютний термін.
Зберігання секретів
- Паролі зберігаються за допомогою односторонніх хешів (bcrypt). API-ключі та секрети інтеграції шифруються за допомогою AES-256-GCM; ключ зберігається не в базі даних, а в конфігурації сервера.
- Дані картки жодного разу не потрапляють у системи Buluthat; вони обробляються на сторінках платіжної установи (iyzico, PayTR). Збережена картка представлена лише токеном. На етапі введення картки по телефону запис розмови вимикається, а натискання клавіш не журналюються.
- Голосові коди підтвердження зберігаються лише у вигляді хеша.
Запис і зберігання
- Аудіозаписи за замовчуванням зберігаються 12 міс.; клієнт у будь-який момент завантажує або видаляє їх із панелі.
- Історія операцій (вхід, перегляд сторінок, зміна налаштувань) зберігається 180 днів і доступна в панелі клієнта.
- Щоденні резервні копії створюються в зашифрованому вигляді й зберігаються в окремому місці 30 днів.
Управління інцидентами
- Стан системи (синхронізація АТС, служба асистента, черга e-mail) постійно відстежується; клієнт бачить стан системи в Центрі підтримки.
- У разі підозри на порушення безпеки постраждалих клієнтів інформують протягом 72 годин; повідомлення в межах KVKK подаються у законний термін.
- Щоб повідомити про вразливість: destek@buluthat.com (konu: "güvenlik").
Треті сторони
Дані передаються в обсязі, необхідному для послуги, телекомунікаційним операторам, платіжним установам, постачальникам голосових/мовних моделей (OpenAI, Google) та постачальникам e-mail/SMS; умови обробки даних із кожним з них визначено договором.
Останнє оновлення: вересень 2026.
