Центр доверия

Безопасность, приватность и человеческий контроль — без заёмных значков.

На этой странице описаны меры защиты, видимые в текущем исходном коде приложения, защищаемые ими потоки данных, где эти данные хранятся и как долго. Каждая цифра ниже — константа в работающем коде. Последняя проверка: 3 сентября 2026 г.

Действующие меры

Аутентификация и сессии

Локальные пароли солятся и хэшируются через scrypt. Сессионные куки — HttpOnly, SameSite=Lax, Secure в продакшене, с серверными идентификаторами сессий, производными от HMAC. Смена пароля может отозвать все активные сессии.

Секреты и учётные данные клиентов

Переданные клиентами ключи провайдеров и секреты коннекторов/webhook шифруются конвертным AES-256-GCM со свежим случайным IV и тегом аутентификации. Эти участки кода не хранят учётные данные в открытом виде и показывают только последние четыре символа.

Границы тенантов, команд и API

Существующие сайты при первом использовании переносятся в рабочее пространство с организацией. Роли владельца, администратора, продаж, аналитика и наблюдателя ограничивают действия с сайтами, воронкой, отчётами, хранением и участниками; приглашения — на точный адрес и одноразовые. Публичные API-ключи используют минимальные права, проверку платного доступа, ID запросов, ограничения частоты и идемпотентность.

Подписанные исходящие интеграции

Webhook разработчиков подписываются HMAC-SHA256 по точному времени и телу, доставляются через устойчивую очередь повторов и не могут указывать на приватные или внутренние сетевые адреса — для снижения риска SSRF.

Защита от злоупотреблений и расходов

Публичные маршруты ограничивают размер JSON-тел и частоту запросов на маршрут. Для трафика агентов также доступны лимиты расходов за счёт владельца. Явные боты исключаются из аналитики посетителей.

Удаление и хранение

Владельцы могут экспортировать данные заявок и по требованию стирать персональные данные контактов. Стирание удаляет идентификаторы, сообщения и черновики ответов, сохраняя обезличенные агрегированные показатели. Настраиваемое окно хранения на агента может автоматически ставить в очередь то же стирание каждую ночь.

Поток данных

  1. 01

    Владелец сайта предоставляет контент компании, настройки и, по желанию, учётные данные провайдеров.

  2. 02

    Клиент открывает виджет на сайте, оставшуюся демонстрационную страницу или подключённый канал обмена сообщениями и отправляет текст, голос, заявку, запрос на бронирование или передачу человеку.

  3. 03

    Выбранному провайдеру ИИ, речи, мессенджеров, почты, биллинга или инфраструктуры передаются только данные, необходимые для включённой функции.

  4. 04

    Make Agent Fast хранит записи сайта, диалогов, заявок, атрибуции, сделок, синхронизации и аудита, необходимые для работы выбранного процесса.

  5. 05

    Владелец может просматривать активность, экспортировать заявки, стирать персональные данные или подключать подписанные webhook к другой системе компании.

Где живут данные

Одно основное хранилище, одна зашифрованная резервная копия, одно зашифрованное хранилище бэкапов. Больше нигде полной копии вашего пространства нет.

Основное приложение и база данных работают на нашем собственном сервере в Сеуле, Южная Корея. Все операции чтения и записи ваших агентов идут туда в первую очередь.

Зашифрованная резервная копия базы данных хранится в Neon в США — чтобы сбой сервера не стал потерей данных.

Зашифрованные бэкапы базы данных хранятся в Cloudflare R2 в Азиатско-Тихоокеанском регионе в дополнение к копиям на самом сервере.

Субобработчики получают только те данные, которые нужны включённой вами функции, в перечисленных ниже регионах. Мы не реплицируем им целые рабочие пространства.

Сколько мы храним данные

Эти сроки исполняются плановыми задачами, а не только написаны в политике. Там, где код не задаёт фиксированный срок, запись хранится, пока её не удалит владелец, — мы предпочитаем сказать об этом прямо, а не округлять до числа.

Данные контактов и заявок, собранные агентом
Задаётся владельцем: по умолчанию — до удаления владельцем, либо 30, 90, 180 или 365 дней. По сроку имя, почта и сообщение стираются, остаются только обезличенные счётчики.
Содержимое сообщений каналов
30 дней, затем окончательно удаляется каждую ночь — одинаково для Telegram, WhatsApp, Messenger, Instagram, Discord и KakaoTalk.
Диалоги виджета, источники знаний, настройки агентов, записи аккаунта
Без фиксированного срока — хранятся, пока владелец их не удалит. Удаление агента или источника знаний сразу убирает его строки и эмбеддинги.
Сессии входа
1 день или 30 дней, если вы выбрали оставаться в системе. Просроченные сессии удаляются каждую ночь.
Записи о доставке писем
Без фиксированного срока — удаляются вместе с аккаунтом. Они же служат реестром, не дающим отправить письмо жизненного цикла дважды.
Удалённая компания
30 дней, затем организация, её агенты и все дочерние записи стираются безвозвратно. Сохраняется только защищённый от подделки журнал аудита.
Бэкапы базы данных
14 дней на сервере, 30 дней во внешнем хранилище. Удалённые данные могут оставаться внутри бэкапа до истечения этих сроков.
Кука идентификатора посетителя
365 дней в браузере посетителя. Она связывает диалоги одного посетителя и не содержит ни имени, ни почты.

Владельцам не нужно ждать срока: экспорт и стирание данных заявок, удаление агента и удаление компании — по одному действию в панели.

Субобработчики

Компании, которые могут обрабатывать данные клиентов от нашего имени — и только для функции, указанной рядом с названием. Провайдер, чью функцию вы никогда не включаете, не видит ваших данных.

СубобработчикНазначениеРегион
OpenRouterНаправляет ответ в модель, выбранную для агентаСША
OpenAIГенерация ответов и живые голосовые звонкиСША
GoogleЭмбеддинги Gemini, живой голос, вход через Google и доставка почты WorkspaceСША
ElevenLabsСинтез клонированного голоса для агентов, которые его используютСША
SpekoМаршрутизация голосаСША
PolarБиллинг и торговый агент для тарифов и кредитовСША
CloudflareСеть перед приложением, туннель к нашему серверу и хранилище бэкапов R2Азиатско-Тихоокеанский регион
MailjetТранзакционные и жизненного цикла письмаЕвропейский союз
NeonЗашифрованная резервная копия базы данныхСША (AWS us-east-1)

Этот список меняется с уведомлением за 30 дней: каждое добавление или замена объявляются в журнале изменений минимум за 30 дней до того, как субобработчик начнёт обрабатывать данные клиентов, — чтобы было время возразить. Изменения

Провайдеры вне этого списка

Платформы обмена сообщениями, которые подключает владелец, — Telegram, WhatsApp, Messenger, Instagram, Discord, KakaoTalk — передают диалоги по собственному аккаунту владельца у этой платформы и по соглашению владельца с ней. Дополнительные провайдеры моделей и речи, такие как Anthropic и Deepgram, используются только когда владелец предоставляет собственный ключ; в этом случае действует договор владельца с этим провайдером. Пользовательские домены не предлагаются.

Доступность и инциденты

Тарифы самообслуживания не несут договорного соглашения об уровне сервиса, и мы не будем печатать то, что вам не должны. Ниже — операционные обязательства, которые мы реально выполняем.

  • Каждый релиз проходит проверку здоровья: деплой с неудачной проверкой откатывается автоматически, прежде чем достигнет ваших посетителей.
  • База данных резервируется каждую ночь, а восстановление еженедельно репетируется на отдельной базе — так что бэкапы проверены, а не предполагаются.
  • После восстановления сервиса каждый инцидент получает письменную заметку в журнале изменений — о том, что сломалось и что из-за этого изменилось.

Текущая доступность, плановое обслуживание и открытые инциденты — на странице статуса.

Договорный SLA, именованный контакт и проверка безопасности могут согласовываться в рамках пилота или корпоративного договора.

Нужно подписанное соглашение об обработке данных?

Наш DPA «контролёр–обработчик» опубликован полностью, охватывает субобработчиков и сроки хранения с этой страницы и может быть подписан как есть.

Читать DPA

Нужна проверка безопасности под конкретное развёртывание?

Напишите на security@makeagent.fast или включите проверку в запрос на пилот.