Что мы видим в вашей CRM
Страница написана для тех, кто согласовывает подключение: не «мы заботимся о вашей безопасности», а перечень того, что уходит к нам, что не уходит и чем это ограничено.
Читаем и не читаем
Читаем
- Воронки, этапы и их порядок
- Переходы между этапами: откуда, куда и в какую секунду
- Кто двигал сделку — идентификатор пользователя amoCRM, без имени
- Суммы сделок
- Значения аналитических полей из белого списка
Не читаем и не храним
- Имена клиентов и названия компаний
- Телефоны и адреса почты
- Тексты примечаний и переписок
- Вложения и файлы сделки
- Записи и расшифровки звонков
Отдельно — то, что мы не читаем не по принципу, а потому что этого ещё нет в синхронизации: задачи и их сроки; звонки, их длительность и результат; переписка в чатах и почте. Отчётов по ним в виджете тоже нет. Появятся — появятся и в списке слева, а не тихо в базе.
Состав данных сверен по схеме базы и по клиенту amoCRM, версия виджета 1.1.8.
Четыре факта, которые обычно спрашивают первыми
Персональных данных нет ни в одной таблице
Это состав данных, а не обещание в политике. В схеме базы нет полей под ФИО, телефон, почту и свободный текст — записывать их некуда, поэтому и удалять нечего. Проверяется не доверием, а перечнем колонок.
Имена в детализации подтягивает браузер
Когда руководитель открывает список сделок за цифрой, названия и имена запрашивает его собственный браузер напрямую из amoCRM, по его же сессии и его же правам. К нам они не попадают даже на секунду и не оседают в логах.
«Только чтение» держится архитектурой
В нашем клиенте amoCRM нет ни одного метода записи — только GET. Прямой запрос к API мимо клиента не проходит ревью и сборку. При подключении запрашиваем одно право из 5 — «Данные аккаунта»; остальные не запрашиваем: «Доступ к файлам», «Удаление файлов», «Центр уведомлений», «Amma». Отдельного права read-only у amoCRM не существует, и мы его не обещаем: гарантия лежит на нашей стороне, а не в галочке при установке.
Изоляция аккаунтов — на уровне строк базы
База — Neon, AWS eu-central-1, Франкфурт. У каждой строки есть идентификатор аккаунта, и политика базы отдаёт только строки текущего; контекст ставится из проверенной подписи запроса amoCRM, а не из тела. Ошибка в условии внутри кода не приводит к утечке — фильтрует база, а не запрос.
Права amoCRM сверены по документации разработчика 21.08.2026: отдельного права «только чтение» в списке нет. Регион базы и изоляция — docs/БЭКЕНД.md.
Белый список полей задаёте вы
По умолчанию из пользовательских полей не синхронизируется ничего. Администратор отмечает поля-разрезы поимённо, и попадают только списочные значения — не свободный текст. Поле, в котором может оказаться имя, телефон или почта, в список не берётся.
На пилотном аккаунте застройщика белый список выглядит так: Причина отказа, Название проекта, Источник, Цель приобретения, Бюджет сделки, Страна запроса, Тип апартамента, Отделка. Никаких контактных данных среди них нет — это признаки объекта и заявки.
обезличенный аккаунт застройщика: разобрано 240 031 переход между этапами, 7 лет истории. Замер 25.08.2026, docs/РЕШЕНИЯ.md, пункты 37 и 40.
AI-разбор: имена не покидают браузер
Агрегаты для разбора собираются в браузере, там же имена менеджеров заменяются масками и там же раскрываются обратно. Наружу уходят только числа: входы по этапам, конверсии, медианы времени, заполненность полей. Ни модель, ни наш сервер имён не видят.
Размер запроса ограничен, чтобы вызов нельзя было превратить в канал произвольного объёма, а частота — чтобы его нельзя было использовать как чужой шлюз к модели. Инсайты считает код: без подключённой модели вкладка продолжает работать и честно пишет, что объяснений на естественном языке не будет.
Кому мы передаём данные
| Поставщик | Зачем | Что видит |
|---|---|---|
| Neon | Хранение базы, AWS eu-central-1 | Обезличенные переходы, агрегаты, справочники |
| Vercel | Хостинг сайта, API отчётов и страницы виджета | Трафик запросов, без тел с персональными данными |
| Внешний поставщик входа | Вход в личный кабинет на сайте | Почта владельца кабинета. Данных CRM не видит |
| Внешний поставщик модели | Вкладка «AI-разбор», только по нажатию пользователя | Агрегаты с масками вместо имён |
Список закрытый: рекламных и аналитических счётчиков, которым уходили бы данные CRM, в виджете нет.
Доступ выдаёте и отзываете вы
- Доступ выдаёт конкретный администратор аккаунта. Он виден в разделе «Выданные доступы» и отзывается там же одной кнопкой — нашего согласия для этого не требуется.
- После отзыва синхронизация останавливается сразу: новых данных не поступает, писать в вашу CRM нам нечем и не было чем.
- Накопленное после отключения храним 90 дней, затем удаляем: клиенты возвращаются и не хотят терять историю, но держать её бессрочно мы не обещаем. Тот же срок назван в политике обработки данных. Удалить строки аккаунта раньше — по письму в поддержку.
- Права внутри отчётов наследуются от amoCRM: менеджер видит своё, руководитель группы — группу, администратор — всё. Виджет никому ничего не расширяет.
Чего мы не заявляем
- Сертификатов информационной безопасности у нас нет. Аудит не проходили и писать «соответствуем» не будем.
- Отдельного соглашения об обработке данных (DPA) пока нет отдельным документом. Готовим его к первому корпоративному клиенту, по запросу — обсуждаем сразу.
- Права «только чтение» у amoCRM не существует. Мы описываем, чем ограничены на своей стороне, а не показываем галочку, которой нет.
Остались вопросы службы безопасности
Присылайте свой опросник — отвечаем письменно, по пунктам, без созвона. Если ответ «у нас этого нет», так и напишем.