M cenaly.com
🛟 Аккаунт, безопасность и помощь

🔐 Безопасность и данные

Где хранятся данные и в каком облаке по бренду, кто имеет к ним доступ, пароли и коды устройств, доступ поддержки, согласия и данные гостей, экспорт и удаление, что делать при утечке

Документация

Безопасность и данные

Эта страница — справочник: где физически лежат данные вашего бизнеса, кто может их увидеть, чем этот доступ отзывается и что делать, если что-то пошло не так. Инструкции по входу и паролям — в Аккаунт и вход.


Где живут данные#

Облако и регион определяет бренд, через который вы зарегистрировались, — это не настройка аккаунта и на ходу не меняется.

Бренд Облако Регион Что это значит
cenaly.com, cenaly.com AWS us-east-1 Данные аккаунта, медиафайлы и раздача витрины — в контуре AWS; раздача статики идёт через CDN по всему миру
cenaly.ru Yandex Cloud Россия Свой контур целиком, включая собственную авторизацию: аккаунты .ru-контура не заводятся в американском провайдере входа
Турецкие бренды AWS eu-central-1 Региональная копия контура ближе к рынку. ⚠️ Честно: eu-central-1 — это Германия, а не размещение внутри Турции

Что из этого следует на практике:

  • Аккаунты двух контуров не связаны. Учётная запись на cenaly.ru — это отдельный аккаунт со своими данными; «перевести» аккаунт из одного облака в другое нельзя, переезд означает новый аккаунт и импорт данных.
  • Часть возможностей живёт только в одном облаке. Например, сканер cookies работает на AWS-брендах, а на cenaly.ru запуск скана штатно отвечает «не поддерживается» — это не сбой.
  • Редко читаемое тяжёлое медиа (например, записи телефонных разговоров) хранится в отдельном холодном архиве бренда — дешевле и в том же контуре; доступ к файлу остаётся мгновенным.
  • Файлы витрины (меню, фото, публичные документы) намеренно публичны: их читает браузер гостя без авторизации.

Кто имеет доступ#

Кто Что видит Как ограничить или отозвать
Владелец аккаунта Всё Только передачей аккаунта (/settings/access)
Сотрудник с логином Разделы, выданные его роли, и точки в её охвате Конструктор ролей в /staff, деактивация или удаление сотрудника
Сотрудник с PIN-кодом Кассу в рамках полномочий своей роли Смена или снятие PIN в карточке сотрудника
Устройство по коду Одну целевую страницу (монитор, кухонный экран) без полного доступа Удалить код в «QR-кодах» → «Устройства»
Сотрудник поддержки Только при включённом согласии и в выбранном объёме; каждая сессия — в журнале Тумблер в /settings/support-access; отзыв гасит и идущую сессию
Партнёр-внедренец Только по одобренной просьбе, ограниченное время Режим фирмы в том же разделе: «не пускать» / «спрашивать каждый раз» / «пропускать просмотр»
Внешний ИИ-агент по API-ключу То, что разрешает ключ аккаунта Отзыв ключа в /settings/access

Как устроен доступ партнёра#

Партнёр никогда не входит сам. Он отправляет просьбу с причиной, режимом и длительностью, а решает её только владелец аккаунта — не сотрудник и не наша поддержка. Правила, которые работают всегда:

  • режим по умолчанию — только просмотр; «просмотр и изменение» даётся отдельной галкой при ответе;
  • время ограничено (по умолчанию час, максимум два), одновременно открыта одна сессия;
  • всё время визита в интерфейсе висит фиолетовая плашка с названием фирмы, именем человека, режимом и обратным отсчётом;
  • в любом режиме закрыты: подписка и платежи, данные владельца, права сотрудников, выгрузка данных, интеграции, почта, звонки и телефония, контрагенты и документы, партнёрская программа — причём отказ даёт сервер, а не только спрятанные пункты меню;
  • просьба без ответа истекает через сутки, и вы получаете письмо о каждом входе;
  • отзыв согласия прекращает идущую сессию;
  • на cenaly.ru партнёрского входа нет вовсе.

Подробнее о самой программе — Партнёрская программа.


Пароли, коды и сессии#

Ключ доступа Требования Где отзывается
Пароль владельца или сотрудника 8+ символов, заглавная и строчная буквы, цифра, символ /settings/access — смена; /staff — сброс пароля сотруднику
PIN кассира 4–6 цифр, уникален в аккаунте, на сервере хранится только в виде необратимого хэша Карточка сотрудника в /staff
Код входа устройства Ссылка /login?code=…, при необходимости защищённая PIN-кодом или паролем Удаление кода в /client-codes?tab=devices
QR-код входа в панель Вкладка «Вход в админку» — видна владельцу и роли с правом на «Настройки» Удаление кода там же
API-ключ для ИИ-агентов Показывается один раз при создании /settings/access
Личные SIP-учётки Приватный список каждого человека: свой видит только он /settings/sip-accounts

Полезные факты:

  • Выход закрывает сессию во всех вкладках браузера; отдельной галки «запомнить меня» нет.
  • Увольнение отзывает телефонный добавочный сотрудника сразу по всем точкам — уволенный не уйдёт с работающим софтфоном.
  • Уровни доступа к разделу («просмотр», «изменение», «настройка») задаются в роли. Честная граница на сегодня: уровень «изменение» действительно запрещает запись данных раздела на сервере, а режим «только смотреть» сами экраны панели пока не включают — не выдавайте раздел тому, кому нельзя видеть его содержимое.

Данные гостей и согласия#

Механизм Что делает Статья
Cookie-баннер Четыре категории, блокировка сторонних скриптов до согласия, журнал согласий с выгрузкой CSV как доказательство, готовая страница политики cookies Cookies и согласие
Правовые документы Конструктор политики конфиденциальности, условий, возврата, доставки и ещё пяти документов по страновым наборам; публикация страницами сайта Юридические документы
Экран «Мои данные» на витрине Гость видит, что о нём хранится на его устройстве, выгружает это JSON-файлом и стирает одной кнопкой
Возрастной гейт 18+ Включается владельцем и стоит перед содержимым витрины целиком Cookies и согласие

Две честные оговорки про «Мои данные»: экран работает с данными устройства гостя (то, что лежит в его браузере), а не с историей на сервере, и удаление там очищает именно устройство. Если гость просит удалить его заказы и контакты из вашей базы, это делается вами — в разделе Клиенты.

Важное разделение: баннер и документы, которые видит гость, — ваши, а не наши. Вы отвечаете за их содержание как владелец бизнеса; платформа даёт конструктор, хостинг страниц и журнал согласий.


Экспорт и удаление#

  • Забрать всёЭкспорт данных: один ZIP с настройками, каталогом, заказами, клиентами и отзывами. В архив намеренно не попадают PIN-коды сотрудников, ключи и токены интеграций, пароли — архив часто пересылают бухгалтеру или подрядчику. Фотографии не упаковываются, остаются ссылки; готовый архив живёт 7 дней.
  • Удалить аккаунт — через обращение в поддержку после экспорта: самостоятельной кнопки в панели нет. Срок исполнения запроса — 30 дней с момента его подтверждения; после удаления забрать данные будет нечем, поэтому экспорт делается до, а не после.
  • Удалить данные одного гостя — в разделе Клиенты.

Резервные копии#

Кнопки «восстановить аккаунт на дату» в панели нет, и сроков хранения внутренних копий мы не публикуем — поэтому свою копию делайте сами: перед массовым импортом, чисткой каталога или сменой структуры меню соберите экспорт. Это самый надёжный откат из доступных.


Если подозреваете утечку#

По порядку, сверху вниз:

  1. Смените пароль владельца — /settings/access.
  2. Выключите «Доступ поддержки», если он был включён, и посмотрите журнал сессий: кто и когда входил.
  3. Удалите коды устройств и QR-коды входа в панель, которые не нужны прямо сейчас (/client-codes).
  4. Отзовите API-ключи на вкладке «Доступ» и выпустите новые там, где они действительно используются.
  5. Смените PIN-коды кассиров и сбросьте пароли сотрудникам, которых подозреваете; уволенных — деактивируйте в /staff.
  6. Напишите в поддержкуКак получить помощь. Приложите время инцидента, бренд и адрес аккаунта, точку и то, что видели. Это обращение по ВАШЕМУ аккаунту; уязвимости платформы идут другим каналом — см. ниже.

О найденной уязвимости в самой платформе сообщайте не в общую поддержку, а на отдельный адрес — security@cenaly.com (адрес принимает письма из любого бренда; такие же ящики security@ на доменах брендов — security@cenaly.com, security@cenaly.ru, security@masamenu.tr — подключаются). В письме: адрес страницы, шаги воспроизведения и что удалось получить. Пожалуйста, не публикуйте детали до ответа и не выгружайте чужие данные, чтобы «проверить масштаб». Подробнее о канале — Как получить помощь.


Чего мы не храним#

  • Данные платёжных карт. Ни номера, ни CVV: карту обрабатывает платёжный провайдер (например, Stripe с сертификацией PCI Level 1), к нам приходит только результат платежа — см. Оплата и Stripe.
  • Секреты в экспорте. PIN-коды, ключи, токены и пароли в архив не попадают.
  • Биометрию. Такой класс данных в контуре запрещён и не собирается.

Что в работе#

Отдельный контур хранения персональных данных — шифрование по классам данных, журнал каждого обращения к ним, ретеншн по событию — в работе. Сроков и обещаний по нему мы здесь не даём: когда он закроет очередной класс данных, это появится в описании соответствующего раздела. Точно так же в работе кабинет запросов субъекта данных (DSAR) — сейчас такие запросы обрабатываются вручную, через экспорт и разделы «Клиенты» и «Сотрудники». Двухфакторный вход в панель (приложение-аутентификатор) тоже готовится — сроков не обещаем.


Ограничения#

  • Двухфакторного входа в панель пока нет — он готовится. Пока защищайте вход длинным паролем и отдельными логинами сотрудников (общий пароль на всех — худшее, что можно сделать), а планшеты и экраны держите на кодах устройств с PIN.
  • Разделение облаков жёсткое: аккаунт cenaly.ru и аккаунт cenaly.com — разные аккаунты, общей учётной записи у них не бывает.
  • На cenaly.ru нет партнёрского входа, журнала сессий поддержки, передачи аккаунта на другой e-mail и сканера cookies.
  • «Мои данные» гостя чистит устройство, а не серверную историю заказов.
  • Уровни доступа «просмотр» и «настройка» пока не превращают экран в режим чтения (см. выше).
  • Журнала «кто из моих сотрудников что открывал» в панели нет; журналы ведутся по входам поддержки и партнёров.
  • Сертифицированных средств криптозащиты и формальных границ ИСПДн мы не декларируем: если вашему бизнесу это требуется по закону, обсудите задачу до подключения.

Устранение неполадок#

Симптом Причина Что делать
Поддержка просит доступ, а я не нахожу, где его дать Тумблер лежит на своей вкладке Настройки → Доступ поддержки (/settings/support-access): включите согласие и выберите объём
Партнёр пишет, что не может войти Просьба не одобрена, истекла (сутки) или режим фирмы стоит на «не пускать»; на cenaly.ru входа нет вовсе Проверьте режим и историю на той же вкладке, попросите партнёра прислать просьбу заново
Сотрудник видит раздел, который ему не нужен Раздел выдан его роли целиком Снимите раздел в конструкторе ролей /staff; уровень «только смотреть» экраны пока не включают
Сканер cookies не запускается на cenaly.ru Функция работает только на AWS-брендах Это штатное поведение; декларацию cookies заполните вручную — Cookies и согласие
Гость требует удалить свои данные Экран «Мои данные» чистит только его устройство Удалите его карточку в разделе Клиенты
Нужно откатить массовое изменение каталога Восстановления «на дату» в панели нет Загрузите каталог из своего экспорта, сделанного до изменения

Частые вопросы#

В какой стране лежат мои данные? Зависит от бренда: cenaly.com и cenaly.com — AWS (us-east-1), cenaly.ru — Yandex Cloud в России, турецкие бренды — копия контура в eu-central-1 (Германия).

Может ли поддержка зайти в мой аккаунт без разрешения? Нет. Нужен включённый тумблер «Доступ поддержки»; объём выбираете вы, каждая сессия попадает в журнал, а отзыв согласия прекращает даже идущую сессию.

Партнёр видит мои деньги и данные сотрудников? Нет. Подписка и платежи, данные владельца, права сотрудников, выгрузка данных, интеграции, связь, контрагенты и документы закрыты в любом режиме — отказывает сервер.

Сотрудник ушёл — что отозвать? Деактивируйте или удалите его в /staff (это же снимает вход в панель и отзывает телефонный добавочный), смените PIN-коды, которые он знал, и удалите ненужные коды устройств.

Вы храните номера карт наших гостей? Нет. Карту обрабатывает платёжный провайдер; у нас остаётся только результат операции.

Как ответить гостю, который требует удалить свои данные? Найдите его в разделе «Клиенты» и удалите карточку; локальные данные своего устройства он может стереть сам на витрине через экран «Мои данные».

Есть ли у вас DPA и другие документы для проверки? Условия обработки данных описаны в статье Соглашение об обработке данных (DPA); подписанный экземпляр и остальные документы запрашивайте в поддержке.


Связанные разделы#

Была ли статья полезной?