Политика безопасности

Обновлено: 31 июля 2026

Этот документ описывает, как ChangeAll защищает доступ к сервису, данные проектов и мобильные клиенты. Он дополняет политику конфиденциальности.

Область действия

Политика применяется к веб-кабинету ChangeAll, REST API и официальным мобильным приложениям Android/iOS, подключённым к экземпляру оператора (например, renova-crm.aibot.uz).

Аутентификация

Публичной саморегистрации нет: учётные записи создаёт администратор (приглашение). Вход выполняется по email и паролю. Сессия хранится в защищённом хранилище на устройстве (SecureStore) или в cookie/токене веб-клиента. Сессии ограничены по времени бездействия (порядка 30 дней).

Разграничение доступа

Доступ к проектам, сметам, работам, отчётам, оплатам и документам определяется ролью (мастер, прораб, клиент и др.). Пользователь видит только данные, к которым ему выдан доступ. Администрирование пользователей и настроек компании доступно в веб-CRM уполномоченным ролям.

Передача данных

Обмен с сервером в продакшене выполняется по HTTPS. Мобильный клиент передаёт токен сессии в заголовке Authorization. Не передавайте токен третьим лицам и не публикуйте скриншоты с открытыми секретами.

Хранение на сервере

Данные проектов и загруженные файлы (включая фотоотчёты) хранятся на инфраструктуре оператора. Доступ к серверу и базе ограничивается административными мерами оператора (учётные записи сервера, сеть, резервное копирование по его политике).

Устройство и офлайн

На устройстве могут храниться токен сессии и локальная очередь офлайн-действий (чеклисты, текстовые отчёты) до синхронизации. Фотоотчёты требуют сеть для загрузки. Рекомендуется блокировка экрана устройства и выход из аккаунта на чужих телефонах.

Инциденты

При подозрении на компрометацию аккаунта немедленно смените пароль через администратора и сообщите на страницу поддержки. Оператор может принудительно завершить сессии и отозвать доступ.

Ответственность пользователей

Пользователь обязан хранить пароль в тайне, не передавать доступ коллегам без согласования с администратором и не обходить ролевые ограничения. Запрещено намеренно сканировать API, внедрять вредоносный код или пытаться получить данные чужих проектов.

Изменения

Актуальная версия публикуется по адресу /security. Дата обновления указывается на этой странице.

Сообщения о инцидентах и вопросы по безопасности: страница поддержки · политика конфиденциальности.