Покажем, что уходит к нам из вашей CRM, а что не уходит никогда

Страница для тех, кто согласовывает подключение. Ни одного «мы заботимся о вашей безопасности»: перечень того, что забирает виджет, чего он не забирает, какие права просит и сколько живут данные после отключения.

только чтениеПерсональных данных в базе нетNeon · AWS eu-central-1Виджет 1.1.8

Четыре вопроса, которые нам задают первыми

А если у вас утечёт база наших клиентов?

Утекать нечему: персональных данных нет ни в одной таблице. В схеме базы нет полей под ФИО, телефон, почту и свободный текст — записывать их некуда, поэтому и удалять нечего. Это состав данных, а не обещание в политике: проверяется перечнем колонок, а не доверием.

Откуда тогда имена в детализации?

Их подтягивает браузер самого руководителя. Когда он открывает список сделок за цифрой, названия и имена запрашиваются напрямую из amoCRM — его сессией и его правами. К нам они не попадают даже на секунду и не оседают в логах.

Вы сможете что-то изменить в нашей CRM?

Не сможем: в нашем клиенте amoCRM нет ни одного метода записи — только GET, а прямой запрос к API мимо клиента не проходит ревью и сборку. При подключении запрашиваем одно право из 5 — «Данные аккаунта»; остальные не запрашиваем: «Доступ к файлам», «Удаление файлов», «Центр уведомлений», «Amma». Отдельного права read-only у amoCRM не существует — мы его и не обещаем.

А данные другого клиента нам не покажутся?

Нет: изоляция стоит на уровне строк базы. База — Neon, AWS eu-central-1, Франкфурт. У каждой строки есть идентификатор аккаунта, и политика базы отдаёт только строки текущего; контекст ставится из проверенной подписи запроса amoCRM, а не из тела. Ошибка в условии внутри кода не приводит к утечке — фильтрует база, а не запрос.

Права amoCRM сверены по документации разработчика 21.08.2026: отдельного права «только чтение» в списке нет. Регион базы и изоляция — docs/БЭКЕНД.md.

Читаем и не читаем

Читаем

  • Воронки, этапы и их порядок
  • Переходы между этапами: откуда, куда и в какую секунду
  • Кто двигал сделку — идентификатор пользователя amoCRM, без имени
  • Суммы сделок
  • Значения аналитических полей из белого списка

Не читаем и не храним

  • Имена клиентов и названия компаний
  • Телефоны и адреса почты
  • Тексты примечаний и переписок
  • Вложения и файлы сделки
  • Записи и расшифровки звонков

Отдельно — то, что мы не читаем не по принципу, а потому что этого ещё нет в синхронизации: задачи и их сроки; звонки, их длительность и результат; переписка в чатах и почте. Отчётов по ним в виджете тоже нет. Появятся — появятся и в списке слева, а не тихо в базе.

Состав данных сверен по схеме базы и по клиенту amoCRM, версия виджета 1.1.8.

Белый список полей задаёте вы

По умолчанию из пользовательских полей не синхронизируется ничего. Администратор отмечает поля-разрезы поимённо, и попадают только списочные значения — не свободный текст. Поле, в котором может оказаться имя, телефон или почта, в список не берётся.

На пилотном аккаунте застройщика белый список выглядит так: Причина отказа, Название проекта, Источник, Цель приобретения, Бюджет сделки, Страна запроса, Тип апартамента, Отделка. Контактных данных среди них нет — это признаки объекта и заявки.

обезличенный аккаунт застройщика: разобрано 240 031 переход между этапами, 7 лет истории. Замер 25.08.2026, docs/РЕШЕНИЯ.md, пункты 37 и 40.

AI-разбор: имена не покидают браузер

Агрегаты для разбора собираются в браузере, там же имена менеджеров заменяются масками и там же раскрываются обратно. Наружу уходят только числа: входы по этапам, конверсии, медианы времени, заполненность полей. Ни модель, ни наш сервер имён не видят.

Размер запроса ограничен, чтобы вызов нельзя было превратить в канал произвольного объёма, а частота — чтобы его нельзя было использовать как чужой шлюз к модели. Инсайты считает код: без подключённой модели вкладка продолжает работать и прямо пишет, что объяснений на естественном языке не будет.

Кому мы передаём данные

ПоставщикЗачемЧто видит
NeonХранение базы, AWS eu-central-1Обезличенные переходы, агрегаты, справочники
VercelХостинг сайта, API отчётов и страницы виджетаТрафик запросов, без тел с персональными данными
Внешний поставщик входаВход в личный кабинет на сайтеПочта владельца кабинета. Данных CRM не видит
Внешний поставщик моделиВкладка «AI-разбор», только по нажатию пользователяАгрегаты с масками вместо имён

Список закрытый: рекламных и аналитических счётчиков, которым уходили бы данные CRM, в виджете нет.

Отключите нас в любой момент — без нашего участия

1

Откройте в amoCRM раздел «Выданные доступы»

Доступ выдаёт конкретный администратор аккаунта, и он виден там поимённо — вместе с датой выдачи.

Результат: видно, кто отвечает за подключение, без переписки с нами.

2

Нажмите «Отозвать»

Нашего согласия не требуется и подтверждать у нас ничего не нужно. Писать в вашу CRM нам всё равно нечем — и не было чем.

Результат: синхронизация останавливается сразу, новых данных не поступает.

3

Напишите нам, если накопленное нужно удалить раньше срока

Накопленное после отключения храним 90 дней, затем удаляем: клиенты возвращаются и не хотят терять историю, но бессрочно держать её мы не обещаем. Тот же срок назван в политике обработки данных.

Результат: строки вашего аккаунта удаляем по письму — без условий и без уговоров остаться.

Чего мы не заявляем

Пришлите опросник — ответим письменно, по пунктам

Созвон для этого не нужен. Если ответ «у нас этого нет», так и напишем: страница про данные и доступ — последнее место, где стоит округлять.

Открыть демо