Покажем, что уходит к нам из вашей CRM, а что не уходит никогда
Страница для тех, кто согласовывает подключение. Ни одного «мы заботимся о вашей безопасности»: перечень того, что забирает виджет, чего он не забирает, какие права просит и сколько живут данные после отключения.
Четыре вопроса, которые нам задают первыми
А если у вас утечёт база наших клиентов?
Утекать нечему: персональных данных нет ни в одной таблице. В схеме базы нет полей под ФИО, телефон, почту и свободный текст — записывать их некуда, поэтому и удалять нечего. Это состав данных, а не обещание в политике: проверяется перечнем колонок, а не доверием.
Откуда тогда имена в детализации?
Их подтягивает браузер самого руководителя. Когда он открывает список сделок за цифрой, названия и имена запрашиваются напрямую из amoCRM — его сессией и его правами. К нам они не попадают даже на секунду и не оседают в логах.
Вы сможете что-то изменить в нашей CRM?
Не сможем: в нашем клиенте amoCRM нет ни одного метода записи — только GET, а прямой запрос к API мимо клиента не проходит ревью и сборку. При подключении запрашиваем одно право из 5 — «Данные аккаунта»; остальные не запрашиваем: «Доступ к файлам», «Удаление файлов», «Центр уведомлений», «Amma». Отдельного права read-only у amoCRM не существует — мы его и не обещаем.
А данные другого клиента нам не покажутся?
Нет: изоляция стоит на уровне строк базы. База — Neon, AWS eu-central-1, Франкфурт. У каждой строки есть идентификатор аккаунта, и политика базы отдаёт только строки текущего; контекст ставится из проверенной подписи запроса amoCRM, а не из тела. Ошибка в условии внутри кода не приводит к утечке — фильтрует база, а не запрос.
Права amoCRM сверены по документации разработчика 21.08.2026: отдельного права «только чтение» в списке нет. Регион базы и изоляция — docs/БЭКЕНД.md.
Читаем и не читаем
Читаем
- Воронки, этапы и их порядок
- Переходы между этапами: откуда, куда и в какую секунду
- Кто двигал сделку — идентификатор пользователя amoCRM, без имени
- Суммы сделок
- Значения аналитических полей из белого списка
Не читаем и не храним
- Имена клиентов и названия компаний
- Телефоны и адреса почты
- Тексты примечаний и переписок
- Вложения и файлы сделки
- Записи и расшифровки звонков
Отдельно — то, что мы не читаем не по принципу, а потому что этого ещё нет в синхронизации: задачи и их сроки; звонки, их длительность и результат; переписка в чатах и почте. Отчётов по ним в виджете тоже нет. Появятся — появятся и в списке слева, а не тихо в базе.
Состав данных сверен по схеме базы и по клиенту amoCRM, версия виджета 1.1.8.
Белый список полей задаёте вы
По умолчанию из пользовательских полей не синхронизируется ничего. Администратор отмечает поля-разрезы поимённо, и попадают только списочные значения — не свободный текст. Поле, в котором может оказаться имя, телефон или почта, в список не берётся.
На пилотном аккаунте застройщика белый список выглядит так: Причина отказа, Название проекта, Источник, Цель приобретения, Бюджет сделки, Страна запроса, Тип апартамента, Отделка. Контактных данных среди них нет — это признаки объекта и заявки.
обезличенный аккаунт застройщика: разобрано 240 031 переход между этапами, 7 лет истории. Замер 25.08.2026, docs/РЕШЕНИЯ.md, пункты 37 и 40.
AI-разбор: имена не покидают браузер
Агрегаты для разбора собираются в браузере, там же имена менеджеров заменяются масками и там же раскрываются обратно. Наружу уходят только числа: входы по этапам, конверсии, медианы времени, заполненность полей. Ни модель, ни наш сервер имён не видят.
Размер запроса ограничен, чтобы вызов нельзя было превратить в канал произвольного объёма, а частота — чтобы его нельзя было использовать как чужой шлюз к модели. Инсайты считает код: без подключённой модели вкладка продолжает работать и прямо пишет, что объяснений на естественном языке не будет.
Кому мы передаём данные
| Поставщик | Зачем | Что видит |
|---|---|---|
| Neon | Хранение базы, AWS eu-central-1 | Обезличенные переходы, агрегаты, справочники |
| Vercel | Хостинг сайта, API отчётов и страницы виджета | Трафик запросов, без тел с персональными данными |
| Внешний поставщик входа | Вход в личный кабинет на сайте | Почта владельца кабинета. Данных CRM не видит |
| Внешний поставщик модели | Вкладка «AI-разбор», только по нажатию пользователя | Агрегаты с масками вместо имён |
Список закрытый: рекламных и аналитических счётчиков, которым уходили бы данные CRM, в виджете нет.
Отключите нас в любой момент — без нашего участия
Откройте в amoCRM раздел «Выданные доступы»
Доступ выдаёт конкретный администратор аккаунта, и он виден там поимённо — вместе с датой выдачи.
Результат: видно, кто отвечает за подключение, без переписки с нами.
Нажмите «Отозвать»
Нашего согласия не требуется и подтверждать у нас ничего не нужно. Писать в вашу CRM нам всё равно нечем — и не было чем.
Результат: синхронизация останавливается сразу, новых данных не поступает.
Напишите нам, если накопленное нужно удалить раньше срока
Накопленное после отключения храним 90 дней, затем удаляем: клиенты возвращаются и не хотят терять историю, но бессрочно держать её мы не обещаем. Тот же срок назван в политике обработки данных.
Результат: строки вашего аккаунта удаляем по письму — без условий и без уговоров остаться.
- Права внутри отчётов наследуются от amoCRM: менеджер видит своё, руководитель группы — группу, администратор — всё. Виджет никому ничего не расширяет.
Чего мы не заявляем
- Сертификатов информационной безопасности у нас нет. Аудит не проходили и писать «соответствуем» не будем.
- Отдельного соглашения об обработке данных (DPA) пока нет. Готовим его к первому корпоративному клиенту; по запросу обсуждаем сразу.
- Права «только чтение» у amoCRM не существует. Мы описываем, чем ограничены на своей стороне, а не показываем галочку, которой нет.
Пришлите опросник — ответим письменно, по пунктам
Созвон для этого не нужен. Если ответ «у нас этого нет», так и напишем: страница про данные и доступ — последнее место, где стоит округлять.