信息安全政策
我们把您的数据存放在哪里、如何存放;谁以及如何访问。
基础设施
- 总机和面板服务器托管在土耳其;录音、通话文字记录和报表不会出境。AI 模型仅在通话时处理语音/文字;服务商不会使用这些数据来训练模型。
- 总机和面板位于不同的机器上,通过专用网络通信;管理界面的访问有 IP 限制。
- 所有网页流量均经 TLS 加密;WebRTC 语音通过 DTLS-SRTP 传输。
访问管理
- 客户数据按客户隔离;每次查询都限定在会话中的客户标识内。
- 面板中基于角色的权限(授权人/员工)、按页面和分机划分的可见范围、IP 白名单、境外 IP 拦截。
- 支持 2 步验证(Authenticator、电子邮件、短信)和通行密钥(passkey/WebAuthn);并实行登录锁定(每个邮箱 15 分钟内 5 次错误)。
- 会话 Cookie 为 HttpOnly、Secure、SameSite;2 小时无操作 / 12 小时绝对时限。
密钥的保存
- 密码以单向哈希(bcrypt)保存。API 密钥和集成密钥使用 AES-256-GCM 加密;密钥保存在服务器配置中,而非数据库。
- 银行卡信息在任何环节都不会进入 Buluthat 系统;付款在支付机构(iyzico、PayTR)的页面上处理。已保存的银行卡仅以令牌形式表示。在电话按键输入银行卡信息的步骤中,录音会被静音,按键也不会记入日志。
- 语音验证码仅以哈希形式保存。
录音与保存
- 录音标准保存 12 个月;客户可随时在面板中下载或删除。
- 操作记录(登录、页面浏览、设置变更)保留 180 天,客户可在面板中查看。
- 每日备份加密进行,并在独立位置保存 30 天。
事件管理
- 系统健康(总机同步、助手服务、邮件队列)持续受到监控;客户可在帮助中心查看系统状态。
- 如怀疑发生安全事件,受影响的客户将在 72 小时内获得通知;KVKK 规定的通知将在法定期限内完成。
- 安全漏洞报告方式: destek@buluthat.com (konu: "güvenlik").
第三方
在提供服务所必需的范围内,会与电信运营商、支付机构、语音/语言模型提供商(OpenAI、Google)以及邮件/短信提供商共享数据;与各方的数据处理条件均已通过合同约定。
最后更新:9 月 2026 日。
