Вы даёте нейросотрудникам доступ к своим кабинетам на маркетплейсах — то есть к ценам, остаткам и рекламным бюджетам. Этот документ отвечает на вопрос, что мы с этим доступом делаем, чего не делаем и как устроена защита.
Редакция от 1 сентября 2026 г. · Действует для сервиса NeuroSeller и всех нейросотрудников платформы
01 Область действия
Политика распространяется на облачный сервис NeuroSeller: дашборд neuroseller.ru/dashboard, нейросотрудников в Telegram и все служебные компоненты, которые обрабатывают данные клиентов.
Для установки на инфраструктуре клиента (on-premise) применяются отдельные положения раздела 12: там контур целиком принадлежит клиенту, и часть мер обеспечивает он сам.
02 Какие данные мы обрабатываем
Мы работаем ровно с тем набором данных, который нужен нейросотрудникам для их задач.
Мы не выгружаем и не накапливаем базы покупателей. Персональные данные попадают в обработку только в том объёме, в каком их передаёт сам маркетплейс в рамках конкретной задачи — например, имя автора отзыва при подготовке ответа. Они не используются для иных целей, не обогащаются из внешних источников и не передаются третьим лицам.
Данные размещаются на выделенных серверах оператора, отдельно от инфраструктуры других сервисов, управляющий контур закрыт от публичной сети. Мы не заявляем о наличии сертификации по требованиям к хранению персональных данных: если у вас есть требования к юрисдикции размещения, это решается вариантом on-premise или отдельным соглашением.
03 Изоляция клиентов
Изоляция — не настройка приложения, а свойство инфраструктуры. Она реализована на трёх уровнях сразу:
Отдельное окружение. Нейросотрудники каждого клиента работают в собственном изолированном окружении со своими ключами, своей памятью и своим сетевым выходом. Процессы одного клиента не видят процессы другого.
Построчная изоляция в базе данных. Разделение данных обеспечивает сама СУБД (row-level security в принудительном режиме), а не код приложения. Ошибка в запросе не может показать чужие строки — их отдаёт не приложение, а база, и только для текущего клиента.
Отказ по умолчанию. Если контекст клиента по какой-либо причине не установлен, запрос возвращает ноль строк, а не «все». Это поведение проверяется тестами: запрос без контекста и запрос от имени чужого клиента обязаны вернуть пустой результат.
Почему это важно
Большинство утечек в мультиклиентских сервисах — это не взлом, а забытый фильтр в одном запросе из сотни. Мы исходим из того, что такая ошибка рано или поздно случится, и делаем так, чтобы она не приводила к показу чужих данных.
04 Хранение доступов и ключей
Мы просим только официальные API-ключи маркетплейсов с нужным набором прав. Мы не запрашиваем и не храним ваши логины и пароли от личных кабинетов маркетплейсов и банков.
Ключи хранятся в зашифрованном хранилище секретов. В открытом виде они не лежат в коде, конфигурациях репозиториев, переписке и служебных журналах.
Доступ к секрету получает только тот компонент, которому он нужен для работы.
Вы можете отозвать любой ключ в кабинете маркетплейса в любой момент без нашего участия — сервис при этом просто перестанет выполнять соответствующие задачи. Отозванный ключ мы удаляем из хранилища по вашему запросу.
При ротации ключей старое значение выводится из обращения, а не остаётся «на всякий случай».
05 Права доступа и принцип минимума
Разрешение по белому списку. Каждый метод API закрыт проверкой прав: если у роли нет явного разрешения, запрос отклоняется до того, как дойдёт до обработки данных. Неизвестная роль трактуется как «нет прав», а не как «все права».
Сервисные учётные записи не привилегированные. Учётная запись, от имени которой сервис обращается к базе, не является суперпользователем и не имеет права обходить изоляцию. Сервис не запускается, если это условие нарушено.
Роли внутри команды клиента. Владелец кабинета и рядовой сотрудник видят разный объём данных: финансовые показатели и секреты доступны не всем ролям.
Административный доступ к серверам — только по SSH-ключам, вход по паролю отключён; служебные интерфейсы недоступны из публичной сети.
Сотрудники оператора получают доступ к данным клиента только в объёме, необходимом для поддержки и разбора инцидентов.
06 Передача данных и каналы
Весь веб-трафик идёт только по HTTPS (TLS), обращения по HTTP перенаправляются на защищённое соединение. Сертификаты обновляются автоматически.
Внутренние сервисы не опубликованы в интернет и доступны только из закрытого служебного контура.
Сессии в дашборде ограничены по сроку и привязаны к учётной записи; выход завершает сессию.
Мы не передаём данные клиентов третьим лицам, кроме поставщиков инфраструктуры и языковых моделей, необходимых для работы сервиса (см. раздел 8), и случаев, прямо предусмотренных законом.
Мы не продаём данные, не используем их для рекламы и не передаём конкурентам клиента. Агрегированная обезличенная статистика по платформе может использоваться для развития сервиса — так, чтобы по ней нельзя было опознать конкретного клиента или его артикулы.
07 Рамки действий нейросотрудников
Нейросотрудник — не просто отчёт, он выполняет действия в вашем кабинете. Поэтому у него есть жёсткие рамки:
Границы задаёте вы. Лимиты ставок, бюджетов и допустимых изменений устанавливаются при подключении и меняются только вами.
Критичные операции — по подтверждению. Изменение цен и остатков, запуск рекламных кампаний и любые действия с деньгами выполняются после явного подтверждения с вашей стороны, если вы отдельно не разрешили автоматический режим по конкретному сценарию.
Шаг изменений ограничен. Автоматические корректировки идут малыми шагами в рамках согласованного коридора, а не разовыми резкими движениями.
Журнал действий. Каждое выполненное действие фиксируется: что, когда, по какому основанию. Журнал доступен вам в дашборде.
Стоп-кран. Вы можете в любой момент остановить работу нейросотрудника или отозвать ключ — исполнение прекращается.
08 Использование языковых моделей
Нейросотрудники работают на больших языковых моделях. Это значит, что часть данных — например, текст отзыва, на который готовится ответ, или числа, по которым делается расчёт, — передаётся провайдеру модели по защищённому каналу в объёме, необходимом для выполнения задачи.
Мы используем корпоративный доступ к моделям, условия которого не предполагают обучение моделей на данных, переданных через API.
Мы не передаём в модель то, что для задачи не требуется: ключи доступа, пароли и банковские реквизиты в запросы моделей не попадают.
Если для вашей компании передача данных внешнему провайдеру моделей неприемлема — это обсуждается в рамках варианта on-premise.
09 Резервные копии и восстановление
Данные и конфигурации резервируются ежедневно в автоматическом режиме.
Копии хранятся отдельно от продуктивных серверов, в закрытом хранилище с ограниченным доступом.
Резервные копии подчиняются тем же правилам, что и основные данные: при удалении ваших данных копии выводятся из обращения по истечении срока их хранения.
10 Мониторинг и реагирование на инциденты
Состояние сервисов, задач и интеграций проверяется автоматическими наблюдателями круглосуточно; сбои и аномалии поднимают тревогу дежурному.
Обращения к API и действия нейросотрудников журналируются, что позволяет восстановить картину произошедшего.
Если инцидент затронул ваши данные или доступы, мы уведомляем вас в течение 24 часов с момента подтверждения факта — с описанием того, что произошло, какие данные затронуты и что уже сделано.
По итогам инцидента мы устраняем причину, а не только симптом, и фиксируем меру, которая не даёт повториться этому классу проблем.
11 Ваши права на данные
Данные ваши. Коммерческие данные кабинета остаются вашей собственностью. Мы обрабатываем их для оказания услуги и по вашим поручениям.
Отзыв доступа — в любой момент, без объяснения причин, из кабинета маркетплейса или по запросу нам.
Экспорт. По запросу выгружаем накопленные по вашему кабинету данные в машиночитаемом виде.
Удаление. После расторжения договора данные удаляются в течение 30 дней, если закон не требует хранить их дольше. По отдельному запросу — раньше.
12 Вариант on-premise
Если требования вашей безопасности не допускают облачного размещения, платформа ставится на вашу инфраструктуру:
Боты, база данных и ключи доступа находятся на ваших серверах и не покидают ваш периметр.
Оператор получает доступ только для установки и обслуживания, в согласованном с вами объёме и порядке.
Меры уровня инфраструктуры — физическая безопасность, сеть, резервное копирование, доступ сотрудников — обеспечиваете вы; мы передаём регламент и настраиваем то, что относится к платформе.
13 Чего мы не заявляем
Честно о границах
Мы не проходили сертификацию ISO 27001, PCI DSS или аналогичные аудиты и не заявляем о таком соответствии. Мы не гарантируем стопроцентную доступность сервиса: часть функций зависит от API маркетплейсов и провайдеров, которыми мы не управляем. Мы не отвечаем за решения маркетплейсов в отношении вашего кабинета — блокировки, штрафы и изменения правил площадок находятся вне нашего контроля.
Всё, что описано в этом документе выше, — то, что реально внедрено, а не планы. Меры, которые находятся в разработке, мы здесь не перечисляем.
14 Сообщить об уязвимости или задать вопрос
Нашли уязвимость или подозреваете, что что-то работает не так, как описано, — напишите нам: hello@neuroseller.ru с темой «Security».
Мы отвечаем на такие обращения в приоритетном порядке. Просим не публиковать детали до того, как мы устраним проблему, и не проводить тесты, которые затрагивают данные других клиентов или доступность сервиса. Добросовестное исследование мы не преследуем.
Политика может обновляться по мере развития платформы. О существенных изменениях мы сообщаем действующим клиентам заранее. Дата актуальной редакции указана в начале страницы.