язык
тема
WhatsApp +7 701 960 13 11
//Безопасность · 14 сентября 2026 · 11 минут

Менеджер ушёл и забрал клиентов: как закрыть базу правами доступа в Битрикс24

Ролевая модель, запрет экспорта, история изменений и порядок увольнения: что реально закрывается штатными средствами Битрикс24, чего не закрыть технически и почему без режима коммерческой тайны настройки защищают лишь наполовину.

Сценарий повторяется в каждой второй компании. Менеджер увольняется спокойно, без конфликта, честно отрабатывает две недели. А через месяц его бывшие клиенты получают предложение от конкурента — и это не совпадение. Перед уходом он выгрузил базу в Excel, и никто этого не заметил, потому что смотреть было некуда.

В Битрикс24 есть почти всё, чтобы этого не произошло: ролевая модель, отдельное право на экспорт, история изменений, двухфакторная авторизация. Проблема в другом — по умолчанию портал настроен по принципу «всем всё видно», так быстрее запускаться. И этот временный режим остаётся навсегда.

Коротко, если некогда читать целиком. 1) Главный инструмент — ролевая модель CRM: менеджер видит только свои сделки, руководитель — свой отдел. 2) Экспорт — отдельное право: снимаете его, и выгрузить базу в Excel сотрудник больше не может. 3) История изменений показывает, кто и что менял, но штатно — только по системным полям. 4) Скрыть телефон от менеджера штатными средствами нельзя: либо закрывать поле правами, либо ставить решение из Маркета. 5) Без NDA и режима коммерческой тайны настройки защищают наполовину: статья 126 ГК РК защищает только того, кто реально принимал меры к охране.

Почему «у меня все свои» — это не стратегия

Возражение звучит всегда одинаково: «у нас маленькая команда, я всем доверяю». Доверие тут ни при чём. Права доступа — это не про недоверие к конкретному человеку, а про то, что у компании есть актив и у актива должен быть контур. Тот же аргумент не мешает вам запирать склад, хотя кладовщику вы тоже доверяете.

Практическая разница видна в момент, когда человек уходит. Если менеджер видел только своих клиентов и не мог выгружать данные, его уход — это передача пятидесяти сделок. Если он видел всю базу и имел кнопку «Экспорт», его уход — это потенциальная копия вашей клиентской базы у конкурента. Настройка одна и та же, занимает полчаса, а разница в последствиях — на порядки.

Есть и второй слой, о котором вспоминают реже. Клиентская база — это персональные данные: имена, телефоны, почта. Их утечка бьёт не только по выручке, но и по соответствию Закону «О персональных данных и их защите». Как это устроено на нашей стороне — в политике конфиденциальности.

Ролевая модель: кто что видит

Основной инструмент — роли CRM. Настраиваются в разделе CRM → Ещё → Настройки → Права доступа к CRM. Менять их может администратор портала или сотрудник, которому выдано право изменять настройки CRM. На бесплатном тарифе ролевой модели нет — она входит в платные; состав тарифов вендор периодически пересматривает, поэтому сверяйтесь с актуальной сеткой или спросите нас.

Логика простая: вы создаёте роль («Менеджер», «Руководитель отдела», «Бухгалтер»), для каждой сущности CRM — лиды, сделки, контакты, компании — указываете уровень доступа, а потом назначаете роль сотрудникам или отделам. Уровни такие:

  • Свои — только те элементы, где сотрудник назначен ответственным. Базовый уровень для менеджера.
  • Своего отдела — плюс элементы коллег по отделу.
  • Подотделов отдела — плюс всё, что ниже по структуре. Уровень руководителя направления.
  • Своих команд и своих команд и команд в подчинении — то же самое, но по командам, а не по оргструктуре.
  • Все открытые — элементы с включённой опцией «Доступен для всех».
  • Всех сотрудников — вся база по этому типу элементов.
  • Полный доступ — без ограничений; обратный полюс — доступ закрыт полностью.
Уровни доступа в ролевой модели CRM Битрикс24: свои, своего отдела, подотделов отдела, все открытые, все сотрудники
Уровни выстроены от «только свои» до «вся база» — менеджеру обычно достаточно первого

Уровень задаётся не вообще, а по каждой операции отдельно. Это и есть место, где решается вопрос с уводом базы:

  • Чтение — что сотрудник видит в списке и в карточке.
  • Добавление, изменение, удаление — что он может создавать и править.
  • Экспорт — выгрузка элементов CRM из системы.
  • Импорт — загрузка элементов в систему.
  • Дополнительно: запуск роботов, просмотр суммы на стадиях канбана, перемещение по стадиям, свой вид карточки.
Экспорт — отдельное право, и это главная галка во всей статье. Сотрудник может вести сделки, звонить, писать в мессенджеры и закрывать продажи — и при этом не иметь возможности выгрузить базу в Excel. Снимите экспорт у всех ролей, кроме администратора и, может быть, руководителя. Учтите: экспорт задач настраивается отдельно от CRM — проверьте и его.

Что закрывается штатно, а что нет

Чтобы не было завышенных ожиданий — честная картина по типовым запросам владельцев.

Что хотят закрытьШтатноКак это делается
Менеджер видит чужие сделкиДаРоль с уровнем «Свои» на чтение
Выгрузка базы в ExcelДаСнять право «Экспорт» у роли
Массовое удаление карточекДаСнять «Удаление», оставить изменение
Кто менял поля и когдаЧастичноВкладка «История» — по системным полям
Скрыть телефон и почту от менеджераНетОграничить поле правами либо решение из Маркета
Запретить вход с личного устройстваНет в облакеДвухфакторная авторизация снижает риск чужого входа
Запретить сфотографировать экранНетНикак — это организационный, а не технический контур
Права доступа снижают масштаб утечки, но не делают её физически невозможной

Отдельно про телефоны, потому что спрашивают чаще всего. Штатного переключателя «скрыть номер от менеджера» в Битрикс24 нет. Обходных пути два: закрыть само поле правами доступа для нужных ролей либо поставить решение из Маркета, которое маскирует номера в карточке и в мобильном приложении. Второй путь надёжнее, но требует проверки на вашей конфигурации: маскировка не должна ломать телефонию — менеджеру всё ещё нужно звонить в один клик.

История изменений: кто трогал карточку

В карточке лида, сделки, контакта и компании есть вкладка «История». Там видно дату, автора, тип события и описание: кто сменил стадию, кто переназначил ответственного, кто поправил поле. Это первое место, куда стоит заглянуть, когда сделка «внезапно» ушла в проигрыш или у клиента поменялся ответственный.

Важный нюанс, о котором редко пишут: штатная история фиксирует изменения системных полей. Пользовательские поля, которые вы добавили сами под свои процессы, в неё по умолчанию не попадают. Если отслеживать правки именно в них критично — это отдельная задача, решается доработкой или решением из Маркета. Планировать её нужно заранее, а не в момент разбирательства.

Двухфакторная авторизация

Права доступа бессмысленны, если чужой аккаунт можно просто открыть по утёкшему паролю. Двухфакторная авторизация включается в Настройках → Безопасность и может быть включена сразу для всей компании: вы задаёте срок, за который сотрудники обязаны её настроить, и после его истечения вход без второго фактора закрывается. Подтверждение приходит в приложение-аутентификатор, в мобильное приложение Битрикс24, по SMS или на почту.

На старших тарифах двухфакторная авторизация обязательна — это политика вендора, а не наша рекомендация. На младших её стоит включить самостоятельно: это самая дешёвая мера безопасности из всех существующих.

Увольнение: что сделать в первый час

Момент увольнения — это не «когда-нибудь потом», а ближайший час после разговора. Порядок такой:

  • Закрыть доступ. Администратор увольняет сотрудника в разделе Компания → Сотрудники. Человек остаётся в структуре, его переписка, задачи и файлы сохраняются, но войти на портал он больше не может.
  • Передать дела. После увольнения переназначаются сделки и дела в CRM, задачи, почта и файлы с личного диска — на руководителя или нового ответственного.
  • Проверить историю. Посмотрите в «Истории» карточек, не было ли массовых правок или переназначений в последние дни работы.
  • Сменить общие пароли. Если сотрудник знал доступы к почте, соцсетям, кабинету оператора связи — меняйте их, а не надейтесь.
  • Отозвать внешние доступы. Мобильное приложение, открытые линии, подключённые сервисы — всё, что было привязано к его аккаунту.
Два контура защиты клиентской базы: технический — роли, запрет экспорта, история, 2FA; юридический — NDA, режим коммерческой тайны, ознакомление под подпись
Технический контур ограничивает доступ, юридический даёт право требовать возмещения — работают только вместе

Чего не закроет ни одна настройка

Здесь важно быть честными, потому что на рынке обещают обратное. Менеджер по определению видит тех клиентов, с которыми работает: он им звонит, пишет, ездит на встречи. Он может сфотографировать экран телефоном, переписать номера в блокнот, просто запомнить десяток ключевых клиентов. Ни одна CRM в мире этого не предотвращает.

Права доступа не делают увод базы невозможным — они меняют его масштаб. Разница между «скопировал 3000 контактов одной кнопкой» и «переписал вручную двадцать номеров» — это разница между катастрофой и неприятностью. Плюс во втором случае у вас остаётся история изменений и доказуемость.

Юридический контур: без него настройки работают наполовину

Статья 126 Гражданского кодекса РК защищает служебную и коммерческую тайну при трёх условиях одновременно: информация имеет действительную или потенциальную коммерческую ценность в силу неизвестности её третьим лицам, к ней нет свободного доступа на законном основании и — ключевое — обладатель информации принимает меры к охране её конфиденциальности.

Прочитайте последнее условие ещё раз. Если база открыта всем сотрудникам и любой может её выгрузить, мер к охране вы не принимали, а значит и защищать в суде нечего. Настроенные права доступа — это и есть те самые меры, причём документально подтверждаемые. Но одних настроек мало, нужны и бумаги:

  • Перечень сведений, составляющих коммерческую тайну компании — конкретный, а не «вся информация».
  • NDA или раздел в трудовом договоре о неразглашении, с которым сотрудник ознакомлен под подпись.
  • Положение о режиме коммерческой тайны: кто к чему допущен, как оформляется доступ, что происходит при увольнении.
  • Фиксация выданных доступов — кому какая роль назначена и когда.

По той же статье лица, разгласившие коммерческую тайну вопреки трудовому или гражданско-правовому договору, обязаны возместить причинённый ущерб. Но требовать возмещения вы сможете, только если контур был выстроен заранее. После утечки собирать его поздно.

Рабочая схема для отдела продаж

Конфигурация, которую мы чаще всего внедряем в казахстанских компаниях малого и среднего размера:

  • Менеджер. Чтение — «Свои», изменение — «Свои», добавление есть, удаление нет, экспорт нет. Видит своих клиентов, работает с ними, выгрузить базу не может.
  • Старший менеджер или РОП. Чтение и изменение — «Своего отдела», удаление нет, экспорт нет. Видит работу команды, но база всё ещё не выгружается.
  • Руководитель. Чтение и изменение по подотделам, экспорт — по решению собственника. Обычно оставляем, но с пониманием, что это доверенное лицо.
  • Бухгалтер. Доступ к сделкам и счетам в объёме задач, к контактам — минимально необходимый.
  • Администратор. Полный доступ, двухфакторная авторизация обязательна, аккаунт именной, а не «общий».

Дальше это накладывается на оргструктуру: уровни «своего отдела» и «подотделов» работают ровно так, как структура компании выстроена в портале. Если структура формальная и все висят в одном отделе, ролевая модель не даст ничего. Поэтому порядок наводят с двух сторон сразу — это часть внедрения Битрикс24, а не отдельная задача.

Пять ошибок, которые видим на аудитах

  • Все сотрудники — администраторы. Встречается чаще, чем кажется: так удобнее, пока кто-нибудь не удалит воронку.
  • Права настроены, а экспорт забыт. Самая обидная: доступ ограничили, а кнопка выгрузки осталась у всех.
  • Общий аккаунт «менеджер». Под ним работают трое, история изменений бесполезна — непонятно, кто именно что сделал.
  • Оргструктура на бумаге. Все в одном отделе, поэтому уровень «своего отдела» означает «вся компания».
  • Уволили, но не закрыли. Человек не работает месяц, а доступ к порталу и мобильному приложению у него остался.
На каком тарифе Битрикс24 доступны права доступа в CRM?
На бесплатном тарифе ролевой модели CRM нет — она входит в платные тарифы и в коробочную версию. Названия и состав тарифов вендор периодически пересматривает, поэтому точную привязку лучше сверить с актуальной сеткой на момент покупки или уточнить у нас.
Можно ли запретить менеджеру выгружать базу в Excel?
Да. Экспорт — отдельное право в ролевой модели CRM. Снимите его у всех ролей, кроме администратора и, при необходимости, руководителя. После этого сотрудник продолжит вести сделки, но выгрузить элементы CRM не сможет. Экспорт задач настраивается отдельно — проверьте и его.
Видно ли, кто выгрузил данные из CRM?
Штатная история в карточке фиксирует изменения самого элемента: кто сменил стадию, ответственного, поле. Полноценного журнала «кто и когда сделал экспорт» в облаке ожидать не стоит. Поэтому надёжнее не отслеживать выгрузки постфактум, а не выдавать это право вовсе.
Как скрыть телефон клиента от менеджера?
Штатного переключателя для этого нет. Вариантов два: ограничить доступ к самому полю через права для нужных ролей либо поставить решение из Маркета, маскирующее номера в карточке и мобильном приложении. Главное — проверить, что после маскировки телефония продолжает работать и менеджер может звонить в один клик.
Сотрудник уволился — что делать в первую очередь?
Закрыть доступ через Компания → Сотрудники, передать сделки, задачи, почту и файлы новому ответственному, просмотреть «Историю» карточек за последние дни работы и сменить все общие пароли, которые он знал. Данные уволенного при этом сохраняются в портале.
Права доступа защитят базу полностью?
Нет, и обещать обратное некорректно. Менеджер видит клиентов, с которыми работает, и может переписать или сфотографировать их контакты. Права ограничивают масштаб: одно дело выгрузить всю базу одной кнопкой, другое — вручную переписать два десятка номеров. Полноценная защита — это техника плюс документы: NDA, перечень сведений и режим коммерческой тайны.
Не уверены, как сейчас настроены права в вашем портале? Чаще всего оказывается, что настроены они «по умолчанию», то есть никак. Посмотрим вашу конфигурацию на бесплатной 30-минутной консультации: покажем, кто что видит и что можно выгрузить прямо сейчас, и предложим схему под вашу структуру. Оставить заявку.
Следующий шаг
Внедрение Битрикс24Бесплатный аудитЦены и сроки
//готовы начать

Готовы к практическому внедрению?

Бесплатный аудит за 30 минут — расскажем, как применить материал статьи в вашем бизнесе.