Логин, логаут и 401-редирект инвалидировали только ME_QUERY_KEY — данные
предыдущего пользователя (team/employees, история оценок, квоты) оставались
в кэше и могли отрендериться следующему в той же SPA-сессии до рефетча.
queryClient.clear() во всех трёх точках смены identity.
clear() вместо точечного removeQueries: allowlist ключей пришлось бы
синхронизировать с каждым новым запросом приложения, один промах — снова
утечка. In-flight запросы безопасны: удалённый Query получает новый
инстанс при следующей подписке, поздний ответ старого пользователя пишет
в осиротевший объект. Легаси basic-auth logout (hard reload) не тронут —
там весь JS-heap и так уничтожается. Persist-слоя у QueryClient нет.
Refs #2567