Безопасность данных
Чтобы считать прибыль, сервис получает доступ к вашей кассе, Метрике и Директу. Ниже — что именно с этими данными происходит. Без общих слов: каждый пункт можно проверить по документам и по поведению сервиса.
Где лежат данные
- Серверы в России, у российского хостинг-провайдера. Данные не покидают страну — это требование 152-ФЗ и одновременно ответ на вопрос «а если отключат зарубежный сервис».
- База данных наружу не открыта вовсе: она доступна только приложению внутри закрытой сети сервера, порт снаружи не слушает.
- Ежедневная резервная копия базы: на сервере хранится 14 дней, в отдельном объектном хранилище — 60. Копия на том же диске не спасает от смерти диска, поэтому дамп уезжает наружу.
Ключи ваших интеграций
- Ключи ЮKassa, Robokassa, Метрики и Директа шифруются перед записью в базу — AES-256-GCM, с привязкой шифротекста к вашей организации и типу источника. Ключ шифрования лежит вне базы: украденный дамп без него бесполезен.
- Обратно ключи не показываются никому, включая вас: страница интеграций не читает шифротекст вовсе, чтобы он не мог попасть в разметку страницы.
- В сообщениях об ошибках секреты вырезаются. Внешний сервис иногда возвращает ключ в тексте ошибки, а тот попадает и в логи, и на экран.
- Робокассу подключаем только паролем №2. Им можно читать состояние счетов, но нельзя выставлять платежи от вашего имени — первый пароль мы не спрашиваем вовсе.
Вход в аккаунт
- Пароль не хранится: в базе лежит результат scrypt со случайной солью. Восстановить из него пароль нельзя, поэтому и утечка базы не выдаёт ваш пароль.
- Сессия живёт в cookie, недоступной скриптам страницы (httpOnly), и передаётся только по HTTPS.
- Попытки входа ограничены по частоте: перебор пароля упирается в лимит, а не в скорость сервера.
- Почту нужно подтвердить — без этого в кабинет не попасть. Это же закрывает регистрации на выдуманные ящики.
Чего сервис не знает
- Контакты покупателей вашего магазина не хранятся. Из заказов берётся только отпечаток (SHA-256) — по нему видно, что два заказа сделал один человек, но восстановить почту или телефон из него нельзя.
- ИИ-аналитик получает обезличенные сводные цифры: выручку, расходы, конверсии, доли сегментов. Ни одного покупателя, ни одного заказа поимённо в запрос не попадает.
- В личном кабинете отключены запись действий и карта кликов Яндекс Метрики. На его страницах видны ваши цифры, и передавать их содержимое в систему аналитики недопустимо — считается только сам факт просмотра страницы.
- Данные о посещениях не продаются и не передаются для рекламных целей. Рекламных пикселей и Google Analytics на сайте нет.
Как устроено приложение
- Всё соединение — только по HTTPS, TLS 1.2 и выше.
- Страницы отдаются со строгой политикой безопасности содержимого (CSP): чужие скрипты выполнить нельзя, встроить сайт в чужой фрейм — тоже.
- Каждый запрос к данным фильтруется по вашей организации. Разделение — не на уровне интерфейса, а на уровне каждого запроса к базе.
- Действия сотрудников сервиса пишутся в журнал: изменение подписки, выдача прав, ответы поддержки. Журнал ведётся именно на нашу сторону — на случай вопроса «кто и когда трогал мой аккаунт».
Ваши данные — ваши
- Отключение Директа или Метрики сразу удаляет собранную ими статистику. Платежи кассы удаляются по галочке при отключении: без неё прибыль за прошлые месяцы обнулилась бы вместе с ними, и это должно быть вашим решением, а не нашим.
- Выгрузка отчётов в CSV доступна в любой момент — уносить свои цифры можно без просьб в поддержку.
- Удаление аккаунта и всех данных — по письму на info@kpimonster.ru с адреса регистрации: отвечаем в течение 10 рабочих дней, удаляем в течение 30 календарных. Аккаунты без подтверждённой почты удаляются автоматически через 14 дней.
Документы
Всё перечисленное описано в правовых документах — там же указано, кто оператор, какие данные обрабатываются и на каком основании.
Нашли слабое место или вопрос без ответа — напишите на info@kpimonster.ru. О проблемах безопасности отвечаем в первую очередь.