Где лежат данные и почему переписку нельзя стереть: архив для проверяющих
Два вопроса руководителя звучат почти всегда вместе: «где физически лежат наши данные?» и «что будет, если кто-то удалит важное?». Разбираем путь сообщения и файла по шагам — до архива, из которого не может удалить никто.
Коротко
- Переписка, файлы и база знаний хранятся на серверах в России; зарубежные сервисы в работе чата не участвуют.
- Файлы лежат в закрытом хранилище: постоянных публичных ссылок нет, ссылка временная и только участнику переписки, тип файла проверяется по содержимому.
- Удаление мягкое: сообщение пропадает у участников, копия остаётся; раз в сутки переписка и файлы копируются в архив компании.
- Удалить из архива не может никто — ни сотрудник, ни руководитель компании, ни мы; доступ только по обращению компании через нас, и каждое обращение записывается.
- Если компания уходит: 30 дней всё сохраняется, затем рабочие данные удаляются, персональные данные обезличиваются, архив остаётся как документ для проверяющих.
Два вопроса, с которых начинается разговор
Первый — про место. Где физически лежит переписка компании, её файлы и документы.
Второй — про необратимость. Что произойдёт, если сообщение, которое понадобится в разбирательстве, кто-то сотрёт: сгоряча, по невнимательности или намеренно.
Оба вопроса про одно и то же — про контроль компании над собственными данными. Ниже — ответ по шагам, без общих слов о защищённости.
Сервер в России
Переписка, файлы и база знаний хранятся на серверах в России. Зарубежные сервисы в работе чата не участвуют.
Это стоит понимать буквально: речь не о «предпочтительном размещении», а об устройстве работы. Данные компании не уезжают за пределы страны по дороге и не обрабатываются на чужой стороне между отправкой и получением.
Отдельно отметим, чего мы не заявляем. Мы не говорим о сертификациях и аттестациях и не утверждаем, что продукт «полностью соответствует» тому или иному закону: такие формулировки требуют оснований, а не уверенного тона. Что можно сказать точно — где лежат данные и что происходит с персональными данными, если компания уходит. Об этом ниже.
Путь сообщения и файла — четыре шага
Шаг первый: сообщение в чате компании. Оно живёт в переписке — личной, в группе или в отделе. С ним можно делать привычные вещи: ответить с цитатой, переслать внутри компании, поправить — тогда у сообщения появляется пометка «изменено», — поставить реакцию, закрепить.
Шаг второй: файл в закрытом хранилище. Вложения не лежат «по ссылке в интернете». Постоянных публичных ссылок нет: ссылка на скачивание временная и выдаётся только участнику переписки. Тип файла проверяется по содержимому, а не по названию — переименованный файл не притворится безобидным.
Шаг третий: копия раз в сутки уходит в архив. Переписка и файлы копируются в архив компании ежесуточно.
Шаг четвёртый: доступ к архиву — по запросу. Прямого доступа к архиву из интернета нет. Он не открыт ни сотрудникам, ни администраторам компании.
Второй шаг стоит пояснить отдельно, потому что именно на файлах чаще всего рвётся защита в обычных мессенджерах. Классическая утечка выглядит не как взлом: кто-то однажды получил ссылку на документ, ссылка осталась рабочей навсегда, потом попала в переписку, потом в чужую переписку — и лежит доступной годами. Здесь такой ссылки просто не существует: она временная и выдаётся участнику переписки, а не любому, кто её увидел.
Проверка типа по содержимому закрывает вторую бытовую дыру — файл, переименованный так, чтобы выглядеть безобидно. Смотрят на то, что внутри, а не на то, что написано после точки в названии.
Мягкое удаление: сообщение пропало, копия осталась
Ключевой механизм, ради которого всё это строилось.
Удаление в чате мягкое. Сотрудник удаляет сообщение — оно пропадает у участников переписки, как и ожидается: неудобное сообщение не висит у всех на виду. Но копия остаётся.
И вот главное: стереть архив не может никто — ни сотрудник, ни руководитель компании, ни мы. Это не уровень доступа, который кому-то дали или не дали. Такой возможности нет ни у одной из сторон.
Именно это отличает архив от резервной копии в обычном понимании. Копию, которой кто-то управляет, можно однажды подчистить — по просьбе, по ошибке или под давлением. Здесь управлять нечем.
Как получить доступ к архиву
Доступ к архиву — по обращению компании, через нас.
Каждое обращение записывается: кто, когда, чей архив, за какой период. То есть у самого доступа к архиву тоже есть след — и это не формальность, а часть той же логики: если бы к архиву можно было прийти незаметно, весь смысл терялся бы.
Порядок сознательно не сделан самообслуживанием. Кнопка «выгрузить всю переписку компании» в кабинете была бы удобной ровно до первого случая, когда ею воспользуется не тот человек.
Зачем это проверяющим
Формулировка, которую стоит держать в голове руководителю: у компании есть копия переписки, которую нельзя подчистить задним числом.
Именно об этом спрашивают контролирующие организации — не «есть ли у вас переписка», а можно ли ей верить. Переписка, из которой заинтересованная сторона могла что-то убрать, доказательством не является. Переписка, которую нельзя изменить задним числом, — является.
Стоит сказать прямо и о том, чем это не является. Это не слежка за сотрудниками: архив не читают в текущем режиме и не показывают руководителю чужие личные диалоги по кнопке. Это защита компании — механизм на случай спора, а не инструмент ежедневного контроля за людьми.
Разница видна по тому, как устроен доступ. Инструмент наблюдения делают удобным: открыл и смотришь. Здесь наоборот — доступ через обращение, с записью каждого случая. Так строят не наблюдение, а хранилище доказательств: им пользуются редко, зато на него можно опереться.
Что это меняет для руководителя
Три вещи, которые становятся возможны и которых обычно нет.
Разбор спорной ситуации. Когда клиент утверждает одно, а сотрудник помнит другое, у компании есть на что посмотреть — независимо от того, работает ли ещё этот сотрудник и не «навёл ли он порядок» в переписке перед уходом.
Внутреннее расследование без давления на людей. Не нужно опрашивать команду и собирать версии: есть материал, который никто из участников не мог изменить задним числом.
Ответ на внешний запрос. Компания может показать переписку, а не объяснять, почему её не сохранилось. Разница между «у нас этого нет» и «вот копия, которую нельзя было изменить» — это разница между слабой и сильной позицией.
Обратная сторона тоже есть, и о ней честнее сказать заранее: удалённое сообщение перестаёт быть по-настоящему удалённым. Для компании это плюс, для отдельного сотрудника — то, о чём он должен знать. Разумно проговорить это команде при переходе, а не оставлять на «случайно выяснится».
Что будет, если компания уйдёт
Последний вопрос, который правильно задать до покупки, а не после.
Если компания перестаёт работать в чате и не оплачивает его, тридцать дней всё сохраняется — данные никуда не деваются, и решение можно передумать.
Дальше рабочие данные удаляются, а персональные данные обезличиваются. Архив при этом остаётся как документ для проверяющих: он и создавался не для удобства работы, а как копия, к которой можно обратиться, когда сама работа уже закончилась.
Все механизмы защиты на одной странице — хранение, файлы, архив, шифрование: Как устроена защита данных.
Читайте также
Зачем Почему рабочая переписка в Telegram — риск для компании
Уволенный менеджер уносит историю с клиентами вместе с телефоном. Три риска личных мессенджеров и как выглядит переписка
Безопасность Шифрование ключом компании: когда оно нужно, а когда хватает обычного
В тарифе переписка уже закрыта шифрованием на нашей стороне. Ключ компании — опция для тех, кому важно, чтобы прочитать