Безопасность и данные
Эта страница — справочник: где физически лежат данные вашего бизнеса, кто может их увидеть, чем этот доступ отзывается и что делать, если что-то пошло не так. Инструкции по входу и паролям — в Аккаунт и вход.
Где живут данные#
Облако и регион определяет бренд, через который вы зарегистрировались, — это не настройка аккаунта и на ходу не меняется.
| Бренд | Облако | Регион | Что это значит |
|---|---|---|---|
| cenaly.com, cenaly.com | AWS | us-east-1 | Данные аккаунта, медиафайлы и раздача витрины — в контуре AWS; раздача статики идёт через CDN по всему миру |
| cenaly.ru | Yandex Cloud | Россия | Свой контур целиком, включая собственную авторизацию: аккаунты .ru-контура не заводятся в американском провайдере входа |
| Турецкие бренды | AWS | eu-central-1 | Региональная копия контура ближе к рынку. ⚠️ Честно: eu-central-1 — это Германия, а не размещение внутри Турции |
Что из этого следует на практике:
- Аккаунты двух контуров не связаны. Учётная запись на cenaly.ru — это отдельный аккаунт со своими данными; «перевести» аккаунт из одного облака в другое нельзя, переезд означает новый аккаунт и импорт данных.
- Часть возможностей живёт только в одном облаке. Например, сканер cookies работает на AWS-брендах, а на cenaly.ru запуск скана штатно отвечает «не поддерживается» — это не сбой.
- Редко читаемое тяжёлое медиа (например, записи телефонных разговоров) хранится в отдельном холодном архиве бренда — дешевле и в том же контуре; доступ к файлу остаётся мгновенным.
- Файлы витрины (меню, фото, публичные документы) намеренно публичны: их читает браузер гостя без авторизации.
Кто имеет доступ#
| Кто | Что видит | Как ограничить или отозвать |
|---|---|---|
| Владелец аккаунта | Всё | Только передачей аккаунта (/settings/access) |
| Сотрудник с логином | Разделы, выданные его роли, и точки в её охвате | Конструктор ролей в /staff, деактивация или удаление сотрудника |
| Сотрудник с PIN-кодом | Кассу в рамках полномочий своей роли | Смена или снятие PIN в карточке сотрудника |
| Устройство по коду | Одну целевую страницу (монитор, кухонный экран) без полного доступа | Удалить код в «QR-кодах» → «Устройства» |
| Сотрудник поддержки | Только при включённом согласии и в выбранном объёме; каждая сессия — в журнале | Тумблер в /settings/support-access; отзыв гасит и идущую сессию |
| Партнёр-внедренец | Только по одобренной просьбе, ограниченное время | Режим фирмы в том же разделе: «не пускать» / «спрашивать каждый раз» / «пропускать просмотр» |
| Внешний ИИ-агент по API-ключу | То, что разрешает ключ аккаунта | Отзыв ключа в /settings/access |
Как устроен доступ партнёра#
Партнёр никогда не входит сам. Он отправляет просьбу с причиной, режимом и длительностью, а решает её только владелец аккаунта — не сотрудник и не наша поддержка. Правила, которые работают всегда:
- режим по умолчанию — только просмотр; «просмотр и изменение» даётся отдельной галкой при ответе;
- время ограничено (по умолчанию час, максимум два), одновременно открыта одна сессия;
- всё время визита в интерфейсе висит фиолетовая плашка с названием фирмы, именем человека, режимом и обратным отсчётом;
- в любом режиме закрыты: подписка и платежи, данные владельца, права сотрудников, выгрузка данных, интеграции, почта, звонки и телефония, контрагенты и документы, партнёрская программа — причём отказ даёт сервер, а не только спрятанные пункты меню;
- просьба без ответа истекает через сутки, и вы получаете письмо о каждом входе;
- отзыв согласия прекращает идущую сессию;
- на cenaly.ru партнёрского входа нет вовсе.
Подробнее о самой программе — Партнёрская программа.
Пароли, коды и сессии#
| Ключ доступа | Требования | Где отзывается |
|---|---|---|
| Пароль владельца или сотрудника | 8+ символов, заглавная и строчная буквы, цифра, символ | /settings/access — смена; /staff — сброс пароля сотруднику |
| PIN кассира | 4–6 цифр, уникален в аккаунте, на сервере хранится только в виде необратимого хэша | Карточка сотрудника в /staff |
| Код входа устройства | Ссылка /login?code=…, при необходимости защищённая PIN-кодом или паролем |
Удаление кода в /client-codes?tab=devices |
| QR-код входа в панель | Вкладка «Вход в админку» — видна владельцу и роли с правом на «Настройки» | Удаление кода там же |
| API-ключ для ИИ-агентов | Показывается один раз при создании | /settings/access |
| Личные SIP-учётки | Приватный список каждого человека: свой видит только он | /settings/sip-accounts |
Полезные факты:
- Выход закрывает сессию во всех вкладках браузера; отдельной галки «запомнить меня» нет.
- Увольнение отзывает телефонный добавочный сотрудника сразу по всем точкам — уволенный не уйдёт с работающим софтфоном.
- Уровни доступа к разделу («просмотр», «изменение», «настройка») задаются в роли. Честная граница на сегодня: уровень «изменение» действительно запрещает запись данных раздела на сервере, а режим «только смотреть» сами экраны панели пока не включают — не выдавайте раздел тому, кому нельзя видеть его содержимое.
Данные гостей и согласия#
| Механизм | Что делает | Статья |
|---|---|---|
| Cookie-баннер | Четыре категории, блокировка сторонних скриптов до согласия, журнал согласий с выгрузкой CSV как доказательство, готовая страница политики cookies | Cookies и согласие |
| Правовые документы | Конструктор политики конфиденциальности, условий, возврата, доставки и ещё пяти документов по страновым наборам; публикация страницами сайта | Юридические документы |
| Экран «Мои данные» на витрине | Гость видит, что о нём хранится на его устройстве, выгружает это JSON-файлом и стирает одной кнопкой | — |
| Возрастной гейт 18+ | Включается владельцем и стоит перед содержимым витрины целиком | Cookies и согласие |
Две честные оговорки про «Мои данные»: экран работает с данными устройства гостя (то, что лежит в его браузере), а не с историей на сервере, и удаление там очищает именно устройство. Если гость просит удалить его заказы и контакты из вашей базы, это делается вами — в разделе Клиенты.
Важное разделение: баннер и документы, которые видит гость, — ваши, а не наши. Вы отвечаете за их содержание как владелец бизнеса; платформа даёт конструктор, хостинг страниц и журнал согласий.
Экспорт и удаление#
- Забрать всё — Экспорт данных: один ZIP с настройками, каталогом, заказами, клиентами и отзывами. В архив намеренно не попадают PIN-коды сотрудников, ключи и токены интеграций, пароли — архив часто пересылают бухгалтеру или подрядчику. Фотографии не упаковываются, остаются ссылки; готовый архив живёт 7 дней.
- Удалить аккаунт — через обращение в поддержку после экспорта: самостоятельной кнопки в панели нет. Срок исполнения запроса — 30 дней с момента его подтверждения; после удаления забрать данные будет нечем, поэтому экспорт делается до, а не после.
- Удалить данные одного гостя — в разделе Клиенты.
Резервные копии#
Кнопки «восстановить аккаунт на дату» в панели нет, и сроков хранения внутренних копий мы не публикуем — поэтому свою копию делайте сами: перед массовым импортом, чисткой каталога или сменой структуры меню соберите экспорт. Это самый надёжный откат из доступных.
Если подозреваете утечку#
По порядку, сверху вниз:
- Смените пароль владельца —
/settings/access. - Выключите «Доступ поддержки», если он был включён, и посмотрите журнал сессий: кто и когда входил.
- Удалите коды устройств и QR-коды входа в панель, которые не нужны прямо сейчас (
/client-codes). - Отзовите API-ключи на вкладке «Доступ» и выпустите новые там, где они действительно используются.
- Смените PIN-коды кассиров и сбросьте пароли сотрудникам, которых подозреваете; уволенных — деактивируйте в
/staff. - Напишите в поддержку — Как получить помощь. Приложите время инцидента, бренд и адрес аккаунта, точку и то, что видели. Это обращение по ВАШЕМУ аккаунту; уязвимости платформы идут другим каналом — см. ниже.
О найденной уязвимости в самой платформе сообщайте не в общую поддержку, а на отдельный адрес — security@cenaly.com (адрес принимает письма из любого бренда; такие же ящики security@ на доменах брендов — security@cenaly.com, security@cenaly.ru, security@masamenu.tr — подключаются). В письме: адрес страницы, шаги воспроизведения и что удалось получить. Пожалуйста, не публикуйте детали до ответа и не выгружайте чужие данные, чтобы «проверить масштаб». Подробнее о канале — Как получить помощь.
Чего мы не храним#
- Данные платёжных карт. Ни номера, ни CVV: карту обрабатывает платёжный провайдер (например, Stripe с сертификацией PCI Level 1), к нам приходит только результат платежа — см. Оплата и Stripe.
- Секреты в экспорте. PIN-коды, ключи, токены и пароли в архив не попадают.
- Биометрию. Такой класс данных в контуре запрещён и не собирается.
Что в работе#
Отдельный контур хранения персональных данных — шифрование по классам данных, журнал каждого обращения к ним, ретеншн по событию — в работе. Сроков и обещаний по нему мы здесь не даём: когда он закроет очередной класс данных, это появится в описании соответствующего раздела. Точно так же в работе кабинет запросов субъекта данных (DSAR) — сейчас такие запросы обрабатываются вручную, через экспорт и разделы «Клиенты» и «Сотрудники». Двухфакторный вход в панель (приложение-аутентификатор) тоже готовится — сроков не обещаем.
Ограничения#
- Двухфакторного входа в панель пока нет — он готовится. Пока защищайте вход длинным паролем и отдельными логинами сотрудников (общий пароль на всех — худшее, что можно сделать), а планшеты и экраны держите на кодах устройств с PIN.
- Разделение облаков жёсткое: аккаунт cenaly.ru и аккаунт cenaly.com — разные аккаунты, общей учётной записи у них не бывает.
- На cenaly.ru нет партнёрского входа, журнала сессий поддержки, передачи аккаунта на другой e-mail и сканера cookies.
- «Мои данные» гостя чистит устройство, а не серверную историю заказов.
- Уровни доступа «просмотр» и «настройка» пока не превращают экран в режим чтения (см. выше).
- Журнала «кто из моих сотрудников что открывал» в панели нет; журналы ведутся по входам поддержки и партнёров.
- Сертифицированных средств криптозащиты и формальных границ ИСПДн мы не декларируем: если вашему бизнесу это требуется по закону, обсудите задачу до подключения.
Устранение неполадок#
| Симптом | Причина | Что делать |
|---|---|---|
| Поддержка просит доступ, а я не нахожу, где его дать | Тумблер лежит на своей вкладке | Настройки → Доступ поддержки (/settings/support-access): включите согласие и выберите объём |
| Партнёр пишет, что не может войти | Просьба не одобрена, истекла (сутки) или режим фирмы стоит на «не пускать»; на cenaly.ru входа нет вовсе | Проверьте режим и историю на той же вкладке, попросите партнёра прислать просьбу заново |
| Сотрудник видит раздел, который ему не нужен | Раздел выдан его роли целиком | Снимите раздел в конструкторе ролей /staff; уровень «только смотреть» экраны пока не включают |
| Сканер cookies не запускается на cenaly.ru | Функция работает только на AWS-брендах | Это штатное поведение; декларацию cookies заполните вручную — Cookies и согласие |
| Гость требует удалить свои данные | Экран «Мои данные» чистит только его устройство | Удалите его карточку в разделе Клиенты |
| Нужно откатить массовое изменение каталога | Восстановления «на дату» в панели нет | Загрузите каталог из своего экспорта, сделанного до изменения |
Частые вопросы#
В какой стране лежат мои данные? Зависит от бренда: cenaly.com и cenaly.com — AWS (us-east-1), cenaly.ru — Yandex Cloud в России, турецкие бренды — копия контура в eu-central-1 (Германия).
Может ли поддержка зайти в мой аккаунт без разрешения? Нет. Нужен включённый тумблер «Доступ поддержки»; объём выбираете вы, каждая сессия попадает в журнал, а отзыв согласия прекращает даже идущую сессию.
Партнёр видит мои деньги и данные сотрудников? Нет. Подписка и платежи, данные владельца, права сотрудников, выгрузка данных, интеграции, связь, контрагенты и документы закрыты в любом режиме — отказывает сервер.
Сотрудник ушёл — что отозвать?
Деактивируйте или удалите его в /staff (это же снимает вход в панель и отзывает телефонный добавочный), смените PIN-коды, которые он знал, и удалите ненужные коды устройств.
Вы храните номера карт наших гостей? Нет. Карту обрабатывает платёжный провайдер; у нас остаётся только результат операции.
Как ответить гостю, который требует удалить свои данные? Найдите его в разделе «Клиенты» и удалите карточку; локальные данные своего устройства он может стереть сам на витрине через экран «Мои данные».
Есть ли у вас DPA и другие документы для проверки? Условия обработки данных описаны в статье Соглашение об обработке данных (DPA); подписанный экземпляр и остальные документы запрашивайте в поддержке.
Связанные разделы#
- Аккаунт и вход — пароли, коды устройств, доступ поддержки
- Настройки аккаунта и точки — где что настраивается
- Сотрудники и смены — роли, охват точек, PIN-коды
- Экспорт данных — забрать всё и сделать резервную копию
- Cookies и согласие — баннер, журнал согласий, политика cookies
- Юридические документы — политика конфиденциальности и условия
- Клиенты — удаление данных конкретного гостя
- Соглашение об обработке данных (DPA) — что мы обрабатываем, на каком основании и кто субпроцессоры
- Как получить помощь — куда писать об инциденте; уязвимости — на
security@вашего бренда