KLASTER

Политика обработки данных

юрлицо в регистрацииРеквизиты оператора подставим после регистрации юрлица; до этого документ описывает фактический порядок работы сервиса, а не является публичной офертой.

Документ написан по схеме базы и по коду сервиса, а не по шаблону. Главное утверждение здесь одно: персональных данных нет ни в одной нашей таблице — не потому, что мы обещали их не хранить, а потому, что колонок под них не заведено.

1. К чему относится документ

KLASTER — виджет аналитики воронки для amoCRM (версия 1.1.8) и сайт klastercrm.com с личным кабинетом. Документ описывает три потока данных: что уходит из вашей amoCRM в нашу базу, что вы оставляете на сайте сами и что получают поставщики, без которых сервис не работает.

Данные вашей CRM обрабатываются по вашему поручению и в ваших интересах: состав определяете вы белым списком полей, доступ выдаёт администратор аккаунта и отзывает он же. Мы не объединяем данные разных клиентов, не строим по ним отраслевых выборок и не передаём их третьим лицам, кроме перечисленных в разделе шесть.

2. Что мы забираем из amoCRM

  • Воронки и этапы: названия, порядок, признак архивной воронки
  • Пользователи аккаунта: идентификатор, группа, признак администратора — без имени
  • Сделки: идентификатор, воронка, этап, ответственный, сумма, даты создания, изменения и закрытия
  • История смены статусов: откуда, куда, в какую секунду и кто двигал
  • Значения аналитических полей — только тех, что администратор внёс в белый список

Сегодня этим список и исчерпывается. Задачи и их сроки, Звонки, их длительность и результат, Переписка в чатах и почте в синхронизацию не входят: место в схеме под них есть, кода, который их забирает, нет, и отчётов по ним в виджете тоже нет. Появятся — появятся и в списке выше.

Белый список полей задаёте вы. По умолчанию из пользовательских полей не синхронизируется ничего: администратор отмечает поля-разрезы поимённо, и попадают только списочные значения, а не свободный текст. Поле, в котором может оказаться имя, телефон или почта, в список не берётся. На пилотном аккаунте застройщика список выглядит так: Причина отказа, Название проекта, Источник, Цель приобретения, Бюджет сделки, Страна запроса, Тип апартамента, Отделка — признаки объекта и заявки, ни одного контакта.

Состав сверен по схеме базы (таблицы fact_lead, fact_transition, fact_task, dim_*) и по клиенту amoCRM, версия виджета 1.1.8.

3. Чего мы не забираем вовсе

  • Имена клиентов, названия компаний и должности
  • Телефоны, адреса почты, мессенджеры
  • Тексты примечаний, переписок и комментариев
  • Вложения, файлы и документы сделки
  • Записи звонков и их расшифровки
  • Имена и контакты сотрудников аккаунта

Записывать это некуда, поэтому и удалять нечего. Проверяется не доверием, а перечнем колонок: в схеме нет полей под ФИО, телефон, почту и свободный текст.

Имена сотрудников в отчёте подставляет браузер читателя. Когда руководитель открывает список сделок за цифрой, названия и имена запрашивает его собственный браузер напрямую из amoCRM, по его же сессии и его же правам. На наш сервер они не отправляются и в логи не попадают.

4. Права доступа: только чтение

Все обращения к amoCRM — чтение. Ни один вызов в коде синхронизации ничего не создаёт, не меняет и не удаляет в вашей CRM; единственный запрос методом записи во всём проекте — обмен кода авторизации на токен на служебном эндпоинте amoCRM. При подключении запрашивается одно право — «Данные аккаунта». Остальные права из окна выдачи доступа не запрашиваются: Доступ к файлам, Удаление файлов, Центр уведомлений, Amma.

Отдельного права «только чтение» у amoCRM не существует, и мы его не обещаем: ограничение лежит на нашей стороне, а не в галочке при установке. Что именно мы видим и чего не видим — подробно на странице Данные и доступ.

Права сверены по документации разработчика amoCRM 21.08.2026: отдельного права «только чтение» в списке нет.

5. Что вы оставляете на сайте сами

Про данные CRM сказано выше. Отдельно — то немногое, что человек вводит сам, и мы это называем, а не прячем в оговорку «иные данные».

6. Где данные хранятся

Управляемый Postgres в AWS, регион eu-central-1 (Франкфурт). Аккаунты изолированы на уровне строк: у каждой строки есть идентификатор аккаунта, и запрос без него не выполняется. Контекст аккаунта ставится из проверенной подписи запроса amoCRM, а не из тела или адреса запроса, — идентификатор аккаунта, присланный клиентом, не принимается никогда.

Токены доступа к вашей amoCRM хранятся в защищённом хранилище и обновляются автоматически. Ключи и токены не попадают в ссылки: адрес отчёта, которым вы делитесь, доступа к данным не даёт.

7. Кто ещё касается данных

ПоставщикЗачемЧто получает
NeonУправляемый Postgres, AWS eu-central-1Обезличенные переходы, агрегаты, справочники воронок и этапов
VercelХостинг сайта, API отчётов и страницы виджетаТрафик запросов. Тел с персональными данными в нём нет
Поставщик входа в кабинетПодтверждение владения почтой при входе на сайтПочта владельца кабинета. Данных CRM не получает
Поставщик моделиВкладка «AI-разбор», только по нажатию пользователяЧисловые агрегаты среза. Менеджеры — под масками M1…Mn

Список закрытый. Рекламных и аналитических счётчиков, которым уходили бы данные вашей CRM, в виджете нет. Появится новый поставщик — он появится и в этой таблице.

8. AI-разбор: имена не покидают браузер

Агрегаты для разбора собирает браузер пользователя. Там же имена менеджеров заменяются масками M1…Mn и там же раскрываются обратно в готовом ответе. Из данных CRM к поставщику модели уходят только числа: входы по этапам, конверсии, медианы времени, заполненность полей, названия этапов и полей. Ни модель, ни наш сервер имён из вашей CRM не видят.

Отдельно — ваш собственный вопрос. Если вы пишете вопрос своими словами, он уходит в модель дословно, вместе с агрегатами. Это единственное место во всём сервисе, где к поставщику модели попадает текст, написанный человеком, и мы не можем его обезличить: это ваш текст, а не поле CRM. Не пишите в вопросе имён, телефонов и почт — они не нужны для ответа. То же самое написано в самом виджете, над полем вопроса.

Вызов происходит по нажатию пользователя, а не в фоне. Размер запроса ограничен, чтобы вкладку нельзя было превратить в канал произвольного объёма, частота — чтобы её нельзя было использовать как чужой шлюз к модели. Без подключённой модели вкладка продолжает работать: инсайты считает код, модель только объясняет.

Порядок проверяется в коде: сборка агрегатов и маски — web/lib/ai-aggregate.ts, отправка — web/app/api/v1/ai/route.ts.

9. Сколько данные живут и как их удалить

10. Чего этот документ не заявляет

11. Как связаться

Вопросы по обработке данных, требование удаления, запрос выгрузки, опросник службы безопасности — письмом на support@klastercrm.com. Отвечаем письменно и по пунктам; если ответ «у нас этого нет», так и напишем. Телеграм и WhatsApp для срочного — на странице Поддержка.

Открыть демо