GDPR і власність даних
NaviBot має бути privacy-first за замовчуванням. Widget публічний, але secrets і private rules мають залишатися server-side.
Категорії даних
| Data | Де зберігати |
|---|---|
| Visitor messages | backend database |
| Operator replies | backend database |
| OpenAI API keys | encrypted integration credentials або env |
| Notion API keys | encrypted integration credentials |
| Widget public config | лише безпечні public values |
| RAG document content | backend database |
| Analytics events | backend analytics table |
Consent і disclosure
Сайт має розкривати:
- використання chat / assistant
- cookies або storage, якщо використовуються
- analytics events
- lead form consent
- retention rules
- хто володіє даними
Self-hosted boundary
У self-hosted deployments клієнт контролює:
- server location
- database
- Redis
- backups
- OpenAI key mode
- Notion / SeaTable integration credentials
Не розкривайте secrets
Ніколи не розміщуйте OpenAI, Notion, SeaTable, CRM або Telegram secrets у public widget config, page source або client-side environment variables.