Безопасность
Редакция от 24 сентября 2026
Только конкретика, без общих слов: кто и что видит в кабинете, что остаётся в журнале и как сообщить нам, если вы заметили странное. Мы не собираем лишнего и не усложняем там, где можно сделать просто. Если что-то непонятно — напишите, объясним.
Данные владельцев не смешиваются
Каждая запись принадлежит конкретному владельцу, и запросы кабинета ограничены им на уровне приложения — не фильтром на экране, а на уровне самого запроса к базе данных.
Горничная, работающая у двух владельцев, входит одним аккаунтом, но кабинет открыт всегда у одного: переключение — осознанное действие, и данные второго владельца в это время недоступны.
Каждый видит своё
Владелец видит весь свой кабинет. Горничная — только назначенные ей квартиры, свои уборки и свои деньги. Чужие брони, чужие расчёты и настройки кабинета ей не показываются.
Пароли
Пароль хранится только в виде необратимого хэша: прочитать его не может никто, включая нас. Восстановление — по одноразовой ссылке на почту с ограниченным сроком жизни.
В планах — двухфакторная аутентификация для дополнительной защиты входа.
Соединение
Сайт и кабинет открываются по HTTPS: трафик между браузером и сервером шифруется.
Файлы
Чеки и фото уборок лежат вне веб-корня, и веб-сервер к ним не ходит. Открыть файл можно только через кабинет: адрес проверяет, кто спрашивает, и чужой документ отвечает то же самое, что и несуществующий.
Журнал изменений
Заселение, продление, выселение, отмена и правки брони пишутся в журнал: кто, когда, что было и что стало. Журнал виден владельцу и не редактируется из интерфейса.
Деньги — то же самое: у каждого движения есть автор, способ, время и, если он был, приложенный чек.
Ошибки и мониторинг
Отчёты о сбоях уходят в Sentry без персональных данных: передача содержимого запросов и сведений о пользователе отключена настройкой.
Чего мы не делаем
- Не продаём данные и не передаём их для рекламы.
- Не показываем одному владельцу данные другого.
- Не просим у гостей документы и не храним их.
- Не принимаем и не храним данные банковских карт.
- Не подгружаем сторонних шрифтов и счётчиков: страница никуда не ходит, кроме нашего же сервера.
Нашли уязвимость — напишите
Напишите нам на [email protected] — опишите шаги воспроизведения, время и то, что вы увидели. Будем признательны, если вы остановитесь, как только убедились в проблеме.
Мы отвечаем на такие письма в первую очередь и сообщаем, чем всё кончилось.
Что зависит от вас
- Не передавайте свой пароль — заводите горничным отдельные входы.
- Отвязывайте тех, кто перестал работать: доступ уходит вместе с привязкой.
- Проверяйте журнал изменений, если цифры в отчёте расходятся с ожиданием.
- Не пересылайте скриншоты чеков и отчётов тем, кому не следует их видеть: за пределами кабинета права уже не действуют.
Срок хранения данных
Данные хранятся, пока существует аккаунт. После удаления аккаунта информация убирается из базы в течение 30 дней — кроме случаев, когда закон требует иного.
Обновления политики
Если условия безопасности существенно изменятся, мы сообщим об этом в кабинете или письмом. Дата последней редакции стоит вверху страницы.
Напишите на [email protected] — отвечаем в течение трёх рабочих дней.