Безопасность данных в LTVchat
Переписка с клиентами — это персональные данные и коммерческая информация одновременно. Ниже разделено то, что делает сам сервис, и то, что остаётся зоной ответственности компании. Сертификаций и аудитов третьих сторон у сервиса нет, и здесь они не заявляются: описано только то, что действительно реализовано в продукте.
Что делает LTVchat
Разграничение доступа по ролям
В сервисе четыре роли: менеджер, администратор, владелец и супер-администратор. Проверка роли выполняется на стороне сервера при обработке запроса, а не в интерфейсе, поэтому скрытая кнопка — не единственное, что отделяет менеджера от административного действия.
Изоляция по рабочему пространству
Данные привязаны к рабочему пространству компании. Запрос к данным чужого рабочего пространства отклоняется — доступ проверяется отдельно от роли, поэтому даже владелец одной компании не получает данные другой.
Журнал действий
Действия пишутся в журнал: тип события, тип и идентификатор объекта, роль исполнителя, IP-адрес, идентификатор запроса, user-agent, уровень важности и время. Записи привязаны к рабочему пространству, поэтому «кто и когда» восстанавливается по конкретной компании.
Управление сессиями
Сессия входа хранится отдельной записью со сроком действия, временем последней активности и полем отзыва. Отзыв сессии — это отдельное действие, не зависящее от того, закрыл ли сотрудник вкладку. Пароли, если они заданы, хранятся в виде bcrypt-хеша, а не в открытом виде. Учётную запись сотрудника можно отключить, не удаляя историю его переписки.
Обработка запросов субъектов данных
В сервисе есть отдельный учёт запросов субъектов персональных данных: тип субъекта, тип запроса, статус, срок исполнения, ответственный и решение. Удаление данных клиента фиксируется отдельной записью с причиной и временем — чтобы удаление можно было подтвердить, а не только выполнить.
Что остаётся за компанией
Ни один сервис не закрывает эти пункты за клиента.
- Правовые основания обработки. Согласия клиентов, политика обработки персональных данных, уведомление регулятора — это обязанности компании как оператора.
- Кому выдан доступ. Сервис проверяет роль, но решение «дать менеджеру доступ ко всем каналам» принимает компания.
- Своевременный отзыв доступа. Отключение учётной записи и отзыв сессий доступны, но выполняются по решению компании. Если сотрудник уволился в пятницу, а доступ отозвали в среду — это не отказ механизма.
- Дисциплина личных устройств. Если сотрудник продолжает переписываться с клиентом в личном мессенджере мимо рабочего окна, эта переписка вне контроля компании.
- Внутренний регламент. Письменный порядок действий при увольнении сотрудника с доступом к клиентской базе.
С чего начать
Прежде чем менять инструменты, полезно понять текущее состояние. Аудит клиентской базы — десять вопросов, которые показывают, где переписка с клиентами держится на личных аккаунтах.
Как это выглядит в работе, видно в демо без регистрации; стоимость разбирается на странице тарифов.
Частые вопросы
Может ли менеджер видеть переписку чужой компании?
Нет. Доступ ограничен рабочим пространством: запрос к данным другого рабочего пространства отклоняется с ошибкой доступа.
Видно ли, кто открывал карточку клиента?
Действия пользователей пишутся в журнал: событие, объект, роль исполнителя, IP-адрес и время. Журнал привязан к рабочему пространству.
Что происходит с доступом уволенного сотрудника?
Учётную запись можно отключить, а активные сессии — отозвать. Сессия хранится с датой отзыва и сроком действия, поэтому отключение действует сразу, а не до конца рабочего дня.