Политика безопасности
Обновлено: 31 июля 2026
Этот документ описывает, как ChangeAll защищает доступ к сервису, данные проектов и мобильные клиенты. Он дополняет политику конфиденциальности.
Область действия
Политика применяется к веб-кабинету ChangeAll, REST API и официальным мобильным приложениям Android/iOS, подключённым к экземпляру оператора (например, renova-crm.aibot.uz).
Аутентификация
Публичной саморегистрации нет: учётные записи создаёт администратор (приглашение). Вход выполняется по email и паролю. Сессия хранится в защищённом хранилище на устройстве (SecureStore) или в cookie/токене веб-клиента. Сессии ограничены по времени бездействия (порядка 30 дней).
Разграничение доступа
Доступ к проектам, сметам, работам, отчётам, оплатам и документам определяется ролью (мастер, прораб, клиент и др.). Пользователь видит только данные, к которым ему выдан доступ. Администрирование пользователей и настроек компании доступно в веб-CRM уполномоченным ролям.
Передача данных
Обмен с сервером в продакшене выполняется по HTTPS. Мобильный клиент передаёт токен сессии в заголовке Authorization. Не передавайте токен третьим лицам и не публикуйте скриншоты с открытыми секретами.
Хранение на сервере
Данные проектов и загруженные файлы (включая фотоотчёты) хранятся на инфраструктуре оператора. Доступ к серверу и базе ограничивается административными мерами оператора (учётные записи сервера, сеть, резервное копирование по его политике).
Устройство и офлайн
На устройстве могут храниться токен сессии и локальная очередь офлайн-действий (чеклисты, текстовые отчёты) до синхронизации. Фотоотчёты требуют сеть для загрузки. Рекомендуется блокировка экрана устройства и выход из аккаунта на чужих телефонах.
Инциденты
При подозрении на компрометацию аккаунта немедленно смените пароль через администратора и сообщите на страницу поддержки. Оператор может принудительно завершить сессии и отозвать доступ.
Ответственность пользователей
Пользователь обязан хранить пароль в тайне, не передавать доступ коллегам без согласования с администратором и не обходить ролевые ограничения. Запрещено намеренно сканировать API, внедрять вредоносный код или пытаться получить данные чужих проектов.
Изменения
Актуальная версия публикуется по адресу /security. Дата обновления указывается на этой странице.
Сообщения о инцидентах и вопросы по безопасности: страница поддержки · политика конфиденциальности.