Политика обработки данных
Документ написан по схеме базы и по коду сервиса, а не по шаблону. Главное утверждение здесь одно: персональных данных нет ни в одной нашей таблице — не потому, что мы обещали их не хранить, а потому, что колонок под них не заведено.
1. К чему относится документ
KLASTER — виджет аналитики воронки для amoCRM (версия 1.1.8) и сайт klastercrm.com с личным кабинетом. Документ описывает три потока данных: что уходит из вашей amoCRM в нашу базу, что вы оставляете на сайте сами и что получают поставщики, без которых сервис не работает.
Данные вашей CRM обрабатываются по вашему поручению и в ваших интересах: состав определяете вы белым списком полей, доступ выдаёт администратор аккаунта и отзывает он же. Мы не объединяем данные разных клиентов, не строим по ним отраслевых выборок и не передаём их третьим лицам, кроме перечисленных в разделе шесть.
2. Что мы забираем из amoCRM
- Воронки и этапы: названия, порядок, признак архивной воронки
- Пользователи аккаунта: идентификатор, группа, признак администратора — без имени
- Сделки: идентификатор, воронка, этап, ответственный, сумма, даты создания, изменения и закрытия
- История смены статусов: откуда, куда, в какую секунду и кто двигал
- Значения аналитических полей — только тех, что администратор внёс в белый список
Сегодня этим список и исчерпывается. Задачи и их сроки, Звонки, их длительность и результат, Переписка в чатах и почте в синхронизацию не входят: место в схеме под них есть, кода, который их забирает, нет, и отчётов по ним в виджете тоже нет. Появятся — появятся и в списке выше.
Белый список полей задаёте вы. По умолчанию из пользовательских полей не синхронизируется ничего: администратор отмечает поля-разрезы поимённо, и попадают только списочные значения, а не свободный текст. Поле, в котором может оказаться имя, телефон или почта, в список не берётся. На пилотном аккаунте застройщика список выглядит так: Причина отказа, Название проекта, Источник, Цель приобретения, Бюджет сделки, Страна запроса, Тип апартамента, Отделка — признаки объекта и заявки, ни одного контакта.
Состав сверен по схеме базы (таблицы fact_lead, fact_transition, fact_task, dim_*) и по клиенту amoCRM, версия виджета 1.1.8.
3. Чего мы не забираем вовсе
- Имена клиентов, названия компаний и должности
- Телефоны, адреса почты, мессенджеры
- Тексты примечаний, переписок и комментариев
- Вложения, файлы и документы сделки
- Записи звонков и их расшифровки
- Имена и контакты сотрудников аккаунта
Записывать это некуда, поэтому и удалять нечего. Проверяется не доверием, а перечнем колонок: в схеме нет полей под ФИО, телефон, почту и свободный текст.
Имена сотрудников в отчёте подставляет браузер читателя. Когда руководитель открывает список сделок за цифрой, названия и имена запрашивает его собственный браузер напрямую из amoCRM, по его же сессии и его же правам. На наш сервер они не отправляются и в логи не попадают.
4. Права доступа: только чтение
Все обращения к amoCRM — чтение. Ни один вызов в коде синхронизации ничего не создаёт, не меняет и не удаляет в вашей CRM; единственный запрос методом записи во всём проекте — обмен кода авторизации на токен на служебном эндпоинте amoCRM. При подключении запрашивается одно право — «Данные аккаунта». Остальные права из окна выдачи доступа не запрашиваются: Доступ к файлам, Удаление файлов, Центр уведомлений, Amma.
Отдельного права «только чтение» у amoCRM не существует, и мы его не обещаем: ограничение лежит на нашей стороне, а не в галочке при установке. Что именно мы видим и чего не видим — подробно на странице Данные и доступ.
Права сверены по документации разработчика amoCRM 21.08.2026: отдельного права «только чтение» в списке нет.
5. Что вы оставляете на сайте сами
Про данные CRM сказано выше. Отдельно — то немногое, что человек вводит сам, и мы это называем, а не прячем в оговорку «иные данные».
- Заявка с сайта. Контакт, который вы вписали в форму, поддомен amoCRM, если назвали его, тариф и валюта, которые смотрели, и комментарий. Ни имени, ни компании не спрашиваем: контакт и есть всё, что нужно, чтобы ответить.
- Адрес отправителя формы. Записывается только затем, чтобы поймать заваливание формы с одного адреса. Чистится по расписанию тем же сроком, что и всё остальное: 90 дней.
- Вход в кабинет. Почта, владение которой подтверждает поставщик входа, и его устойчивый идентификатор. Пароль от вашей amoCRM мы не видим и не запрашиваем.
- Сохранённые отчёты. Название среза и его настройки: воронка, период, менеджер, группа, вкладка. Автор помечается идентификатором пользователя amoCRM, без имени.
- Журнал проверок ключа лицензии. Аккаунт, ключ, время, адрес и результат проверки. Нужен, чтобы видеть, когда один ключ используют в разных аккаунтах.
6. Где данные хранятся
Управляемый Postgres в AWS, регион eu-central-1 (Франкфурт). Аккаунты изолированы на уровне строк: у каждой строки есть идентификатор аккаунта, и запрос без него не выполняется. Контекст аккаунта ставится из проверенной подписи запроса amoCRM, а не из тела или адреса запроса, — идентификатор аккаунта, присланный клиентом, не принимается никогда.
Токены доступа к вашей amoCRM хранятся в защищённом хранилище и обновляются автоматически. Ключи и токены не попадают в ссылки: адрес отчёта, которым вы делитесь, доступа к данным не даёт.
7. Кто ещё касается данных
| Поставщик | Зачем | Что получает |
|---|---|---|
| Neon | Управляемый Postgres, AWS eu-central-1 | Обезличенные переходы, агрегаты, справочники воронок и этапов |
| Vercel | Хостинг сайта, API отчётов и страницы виджета | Трафик запросов. Тел с персональными данными в нём нет |
| Поставщик входа в кабинет | Подтверждение владения почтой при входе на сайт | Почта владельца кабинета. Данных CRM не получает |
| Поставщик модели | Вкладка «AI-разбор», только по нажатию пользователя | Числовые агрегаты среза. Менеджеры — под масками M1…Mn |
Список закрытый. Рекламных и аналитических счётчиков, которым уходили бы данные вашей CRM, в виджете нет. Появится новый поставщик — он появится и в этой таблице.
8. AI-разбор: имена не покидают браузер
Агрегаты для разбора собирает браузер пользователя. Там же имена менеджеров заменяются масками M1…Mn и там же раскрываются обратно в готовом ответе. Из данных CRM к поставщику модели уходят только числа: входы по этапам, конверсии, медианы времени, заполненность полей, названия этапов и полей. Ни модель, ни наш сервер имён из вашей CRM не видят.
Отдельно — ваш собственный вопрос. Если вы пишете вопрос своими словами, он уходит в модель дословно, вместе с агрегатами. Это единственное место во всём сервисе, где к поставщику модели попадает текст, написанный человеком, и мы не можем его обезличить: это ваш текст, а не поле CRM. Не пишите в вопросе имён, телефонов и почт — они не нужны для ответа. То же самое написано в самом виджете, над полем вопроса.
Вызов происходит по нажатию пользователя, а не в фоне. Размер запроса ограничен, чтобы вкладку нельзя было превратить в канал произвольного объёма, частота — чтобы её нельзя было использовать как чужой шлюз к модели. Без подключённой модели вкладка продолжает работать: инсайты считает код, модель только объясняет.
Порядок проверяется в коде: сборка агрегатов и маски — web/lib/ai-aggregate.ts, отправка — web/app/api/v1/ai/route.ts.
9. Сколько данные живут и как их удалить
- Отзыв доступа. Администратор отзывает доступ в amoCRM, в разделе «Выданные доступы», одной кнопкой и без нашего согласия. Синхронизация останавливается сразу: новых данных не поступает.
- Накопленное после отключения. Храним 90 дней, затем удаляем. Срок выбран не для удобства: клиенты возвращаются, и потерять историю за неделю простоя хуже, чем подождать. Нужно удалить раньше — напишите, удалим по письму.
- Окончание оплаты — не отключение. Отчёты закрываются через 3 дня после окончания периода, а синхронизация продолжает копить историю: вернётесь — данные на месте.
- Удаление по требованию. Письмо на support@klastercrm.com с поддомена или от администратора аккаунта. Удаляем строки аккаунта целиком, включая сохранённые отчёты и журнал проверок ключа, и отвечаем письмом о факте удаления.
- Экспорт. Отчёты выгружаются из виджета в Excel в любой момент. Выгрузку сырых переходов по аккаунту делаем по запросу, тем же письмом.
10. Чего этот документ не заявляет
- Сертификатов информационной безопасности у нас нет, аудит не проходили и «соответствуем» не пишем.
- Отдельного соглашения об обработке данных нет отдельным документом. Готовим к первому корпоративному клиенту; по запросу обсуждаем сразу.
- Реквизитов оператора здесь нет, пока не зарегистрировано юрлицо. Выдуманных реквизитов — даже как примера — здесь не будет тоже.
- Список того, чего мы ещё не умеем, ведётся открыто: чего мы ещё не умеем.
11. Как связаться
Вопросы по обработке данных, требование удаления, запрос выгрузки, опросник службы безопасности — письмом на support@klastercrm.com. Отвечаем письменно и по пунктам; если ответ «у нас этого нет», так и напишем. Телеграм и WhatsApp для срочного — на странице Поддержка.