Приложение лояльности хранило досье на клиентов 5 лет

Заказчик — сеть кофеен из трёх городов — думал, что теряет клиентов из-за конкурентов рядом. На деле утечка была в его же приложении.

Пришёл делать обычный аудит перед подключением новой кассовой системы. Попутно спросил про приложение лояльности — им пользовались три года, разработал когда-то подрядчик на стороне, потом ушёл, документации не осталось.

Полез смотреть базу. Там — вся история каждого клиента за пять лет: что заказывал, во сколько, в какой точке, как часто ходит с кем-то ещё. Такой профиль поведения дороже любой рекламной кампании, если попадёт не в те руки.

Дыра была в трёх местах сразу. Доступ к базе имели все менеджеры точек без разграничения. Бывший подрядчик формально до сих пор мог зайти в панель — доступ никто не отозвал. А политики удаления данных не было вообще: заказ 2019 года лежал рядом со вчерашним.

Посчитали риск. Штраф по 152-ФЗ за утечку персональных данных клиентов — до 700 000 ₽ по новым нормам, плюс репутационный удар, если история попадёт к конкурентам или всплывёт в сети. Один такой инцидент дороже, чем вся выручка точки за месяц.

• Закрыл доступ бывшего подрядчика и сменил все пароли к панели • Разграничил права: менеджер видит только свою точку, а не всю базу • Настроил автоматическое удаление истории заказов старше срока, разрешённого политикой компании • Добавил уведомление владельцу в мессенджер при любой массовой выгрузке данных

Работа заняла полторы недели и обошлась в разы дешевле одного судебного разбирательства по утечке. Данные клиентов — это актив, но только пока за ним следят, а не просто копят.

А вы знаете, кто прямо сейчас имеет доступ к базе ваших клиентов и сколько лет там хранится история заказов?

Полный разбор с деталями кейса →

Бесплатный аудит безопасности

Сколько стоит взлом

Канал в Telegram

Канал в MAX

Приложение лояльности хранило досье на клиентов 5 лет | Сетка — социальная сеть от hh.ru