При технической оценке SaaS-платформ для создания сайтов многие команды сначала спрашивают: где размещён сервер, есть ли резервное копирование, поддерживается ли HTTPS, достаточно ли прав доступа в панели управления. Всё это, безусловно, важно, однако вопрос, который действительно определяет, сможет ли компания долгосрочно контролировать активы своего сайта, обычно возникает раньше: кому в конечном итоге принадлежат данные.
«Безопасность данных» часто понимают как защиту от потери и утечки, но она включает и другой аспект: сможет ли компания полностью, разумно и в пригодном для использования виде забрать собственные бизнес-данные при смене поставщика услуг, корректировке технического направления или прекращении поставщиком поддержки определённого продукта. Для внешнеторговых сайтов, трансграничных интернет-магазинов и компаний, которые долгосрочно занимаются Google SEO, это не второстепенный пункт договора, а вопрос непрерывности домена, контента, заявок, отношений с клиентами и поисковых активов.
В модели SaaS поставщик услуг, как правило, отвечает за работу программного обеспечения, обслуживание инфраструктуры, обновление версий и эксплуатационную безопасность; компания же вносит в систему товары, статьи, данные клиентов, заказы или сведения о заявках. Кто закупает серверы и кто поддерживает код, не определяет права на бизнес-данные. Относительно ясный принцип таков: бизнес-данные, самостоятельно предоставленные компанией, законно полученные ею или сформированные в ходе её деятельности, должны оставаться под её контролем; платформа может обрабатывать эти данные в объёме, необходимом для оказания услуг, но не должна размывать право обработки до права собственности.
В реальных проектах часто упускают из виду, что «данные» — это не только таблица контактов, экспортированная из панели управления. Активы маркетингового сайта как минимум включают основной текст страниц, файлы изображений и видео, параметры товаров, многоязычные версии, заявки из форм, учётные записи пользователей, сведения о заказах, правила перенаправления, SEO-метаданные, карту сайта, настройки отслеживания, а также данные о конверсиях, полученные в связи с рекламными каналами и социальными сетями. Если компания работает много лет, структура URL, исторический контент и накопленные ими показатели органического поиска часто переносятся сложнее, чем сам шаблон сайта.

Во многих коммерческих демонстрациях отвечают: «Экспорт данных поддерживается», однако на этом техническая оценка не должна заканчиваться. Экспорт CSV-файла и наличие реальной возможности миграции — далеко не одно и то же. Например, товары могут экспортироваться с названиями и ценами, но без атрибутов, иерархии категорий, связей между вариантами и адресов изображений; статьи могут экспортироваться с основным текстом, но без сохранения исходных ссылок, тегов и даты публикации; заявки могут экспортироваться с контактами, но без исходной страницы, UTM-параметров и статуса обработки. При переносе в новую систему все эти пробелы превращаются в дополнительные затраты на ручную очистку и восстановление данных.
Более практичный подход — ещё до закупки попросить поставщика продемонстрировать реальный процесс экспорта: выгрузить из панели управления часть контента, товаров и заявок, а затем выборочно открыть файлы и проверить поля; одновременно следует уточнить, как получить статические ресурсы, например изображения. Если платформа предоставляет API, также необходимо выяснить, включены ли в условия обслуживания права доступа к интерфейсу, ограничения на вызовы и стоимость. Непроверенное заявление «миграция поддерживается» обычно является лишь описанием функции и не может считаться мерой контроля рисков.
Наличие резервных копий у платформы ещё не означает, что компания может в любое время восстановить собственные бизнес-данные. При технической оценке следует дополнительно уточнить: резервное копирование охватывает только базу данных или также медиафайлы? Каков срок хранения? Можно ли после ошибочного удаления восстановить данные по сайту и по определённому моменту времени? Кто выполняет восстановление, взимается ли за это плата и предусмотрен ли механизм проверки перед восстановлением в рабочую среду? Для трансграничных интернет-магазинов необходимо также подтвердить, входят ли заказы, складские остатки и статусы платежей в единый согласованный объём резервного копирования.
Есть и другое распространённое заблуждение: считать «размещено в облаке» равнозначным «абсолютно безопасно». SaaS-поставщик отвечает за эксплуатацию на уровне платформы, однако компания по-прежнему должна управлять безопасностью собственных учётных записей, включая права администраторов, отзыв аккаунтов уволенных сотрудников, политику двухфакторной аутентификации и внутренние границы доступа к данным форм и клиентов. Особенно после подключения к сайту сторонних инструментов для рекламы, аналитики, поддержки клиентов и email-маркетинга данные начинают перемещаться между несколькими системами. Резервные копии поставщика не могут охватить настройки, аудитории или рекламные материалы компании во внешних аккаунтах.
Преимущество комплексных услуг «сайт + маркетинг» состоит в том, что создание сайта, SEO, рекламные посадочные страницы, привлечение трафика из социальных сетей и анализ данных могут быстрее взаимодействовать между собой; но именно поэтому необходимо отдельно рассматривать границы аккаунтов и данных. Домен рекомендуется регистрировать на юридическое лицо самой компании с сохранением прав управления; для аккаунтов управления поисковыми ресурсами, веб-аналитики, рекламных размещений и страниц в социальных сетях лучше, чтобы компания создавала основной аккаунт самостоятельно, а затем предоставляла сервисной команде необходимые права. Тогда даже при последующей смене операционного партнёра исторические данные и контроль над каналами останутся у компании.
На примере таких платформ, как 易营宝, охватывающих интеллектуальное создание сайтов, трансграничные интернет-магазины, SEO, рекламу и управление социальными сетями, при оценке компаниям следует смотреть не только на то, поддерживают ли функции многоязычный корпоративный сайт, B2B-заявки или B2C-магазин, но и отобразить поток данных: на какую страницу посетитель попадает из рекламы или органического поиска, куда поступают данные формы, как их получают специалисты по продажам, синхронизируются ли они с CRM и как сохраняется непрерывность поиска после изменения контента и URL. Чем больше возможностей сосредоточено на платформе, тем удобнее заранее чётко определить границы ответственности.
Технические специалисты часто сосредотачиваются на архитектурной документации, а юридический отдел — на общих положениях, вследствие чего наиболее важные условия выхода нередко остаются без детального рассмотрения. В достаточно надёжном договоре или соглашении об оказании услуг должны быть чётко определены объём и принадлежность корпоративных данных, цели, для которых поставщик может обрабатывать данные, период для их экспорта после прекращения обслуживания, способы экспорта и обязанность оказывать разумное содействие, правила удаления или хранения, а также механизмы уведомления и реагирования в случае инцидента безопасности.
Если бизнес ориентирован на разные зарубежные рынки, персональная информация, записи о маркетинговом согласии и трансграничная обработка данных могут также подпадать под местные требования. Такие вопросы не следует обобщённо сводить к фразе «соответствует зарубежному законодательству»; необходимо, исходя из фактически собираемых типов данных, размещения серверов, сторонних инструментов и целевых рынков, дополнительно получить подтверждение от юридического отдела компании или профессиональных консультантов. Техническая команда как минимум должна обеспечить, чтобы система могла идентифицировать источник данных, контролировать права доступа и при необходимости предоставлять отслеживаемые записи.
Безопасность данных при создании сайта на SaaS в конечном счёте определяется не обещаниями на рекламной странице, а тем, имеет ли компания реальную возможность постоянно использовать, экспортировать, резервировать и переносить собственные активы. Для небольшого недавно запущенного сайта эта проблема может быть ещё неочевидна; но когда контент достигает сотен страниц, одновременно ведётся работа на нескольких языках, а реклама и органический трафик совместно поступают в воронку, обнаружение отсутствия контроля над доменом, аккаунтами или URL приведёт к высокой стоимости изменений.
Перед запуском стоит провести небольшую репетицию выхода: экспортировать часть реального контента и заявок, проверить в тестовой среде, можно ли их прочитать; подтвердить администраторов домена, аналитических и рекламных аккаунтов; зафиксировать текущие URL и правила перенаправления; определить контактных лиц и порядок передачи дел после прекращения обслуживания. SaaS-решение, позволяющее выполнить этот набор проверок, не обязательно лишено рисков, однако его риски как минимум видимы, поддаются оценке и легче контролируются компанией.
Связанные статьи
Связанные продукты


