GDPR
Ticketsystemet kører på din egen server eller VPS. Dine kunders data bliver hos dig. Til GDPR har det de værktøjer, du har brug for.
Hvem der er ansvarlig
Efter GDPR er du som driftsansvarlig den dataansvarlige. Ticketsystemet tager ikke den rolle fra dig. Men det giver dig værktøjerne til den. Denne side viser, hvilke værktøjer det er, og hvor vejledningen forklarer dem.
De registreredes rettigheder
Når en person beder om en kopi af sine data eller vil slettes, klarer du det i brugerfladen.
Dataeksport
Art. 15 og 20 GDPR
En administrator henter alt, hvad der er gemt om en person, som en ZIP-fil. Den indeholder dataene, de vedhæftede filer og et læsbart overblik. Hver eksport bliver logget.
Se det i vejledningenAnonymisering
Art. 17 GDPR
Systemet erstatter en persons navn og e-mailadresse med pladsholdere. Sager og nøgletal bevares. Du kan gøre det med ét klik eller, hvis du vil, automatisk når en konto er slettet.
Se det i vejledningenAnonymiseringen holder efter en gendannelse
Art. 17 GDPR
Hvis du gendanner en ældre sikkerhedskopi, anvender systemet anonymiseringerne igen. En anonymiseret person forbliver anonym.
Se det i vejledningenOpbevaringsfrister
Art. 5, stk. 1, litra e, GDPR
Hvis du vil, anonymiserer systemet eksterne kontakter, der ikke har været i kontakt i 36 måneder. Loginhændelser sletter det efter 90 dage og administratorhandlinger efter 12 måneder. Arkiverne bliver også ryddet op.
Se det i vejledningenKun gemme det nødvendige
Det, systemet ikke har brug for, skriver det slet ikke ned.
Historik uden kommentartekst
Art. 5, stk. 1, litra c, GDPR
Sagens historik noterer kun, at en kommentar er tilføjet, redigeret eller slettet. Ordlyden gemmer den ikke. En slettet kommentar lever derfor ikke videre i historikken.
Se det i vejledningenServerlog uden e-mailadresser
Art. 5, stk. 1, litra c, GDPR
Serverloggen nævner sagen eller kontoen i stedet for e-mailadressen. Advarsler nævner højst domænet.
Behandlingssikkerhed
Tofaktorlogin for administratorer og krypterede sikkerhedskopier er slået til som standard.
Tofaktorlogin
Art. 32 GDPR
En ny installation kræver tofaktorlogin for administratorer. Du kan også kræve det for agenter eller for alle brugere. Alle kan slå det til i deres egen profil.
Se det i vejledningenHTTPS
Art. 32 GDPR
Installationsprogrammet sætter HTTPS op: via Let’s Encrypt, med dit eget certifikat eller med et certifikat, som SMITEY laver. Kører systemet over HTTP, ser administratorerne en meddelelse.
Se det i vejledningenKrypterede sikkerhedskopier
Art. 32 GDPR
Hver ny sikkerhedskopi bliver krypteret med AES-256. Du behøver ikke slå noget til. Opbevar gendannelsesnøglen et andet sted end på serveren.
Se det i vejledningenSikkerhedslog
Art. 5, stk. 2, og art. 32 GDPR
Mislykkede logins, spærringer og ændringer, som administratorer laver i konti, roller og indstillinger, bliver registreret i en log. Du kan filtrere den og eksportere den som CSV eller PDF.
Se det i vejledningenBeskyttede filer
Art. 32 GDPR
På serveren kan kun en administrator læse konfigurationen, adgangsoplysningerne og sikkerhedskopierne. Installationsprogrammet og opdateringerne sætter selv disse rettigheder.
Se det i vejledningenSamtykke
Ved tilfredshedsundersøgelsen spørger systemet først.
Undersøgelse kun med samtykke
ProfessionalArt. 7 og 21 GDPR
Personer uden for din virksomhed får først tilfredshedsundersøgelsen, når de har givet samtykke. Kunder giver selv samtykke i kundeportalen. Afkrydsningsfeltet er aldrig sat på forhånd. Siger de ja per telefon, personligt eller skriftligt, registrerer en agent det på sagen. Hver e-mail med undersøgelsen indeholder et afmeldingslink. Samtykker og afmeldinger bliver gemt som dokumentation.
Se det i vejledningenHvad vi ser som leverandør
- Købte licenser bliver aktiveret online og kontrolleret dagligt. Licens-id’et, et tilfældigt installations-id, produktversionen, styresystemet og antallet af administratorer, agenter og teams går til vores licensserver.
- Sager, navne, e-mails og vedhæftede filer forlader aldrig din installation. Vi behandler ingen data på dine vegne. Derfor har du ikke brug for en databehandleraftale med os.
- Vi sletter IP-adressen, regionen og byen 12 måneder efter den seneste kontakt. Kun landet bliver gemt.
Guide til databeskyttelse for driftsansvarlige
Nogle pligter ligger hos dig som dataansvarlig. Guiden hjælper dig med dem. Den indeholder skabeloner til fortegnelsen over behandlingsaktiviteter, de tekniske og organisatoriske foranstaltninger og politikken for opbevaring og sletning. Den beskriver også, hvordan du håndterer anmodninger fra registrerede og brud på persondatasikkerheden.
- Guiden som PDF
- Skabelon: fortegnelse over behandlingsaktiviteter (Word)
- Skabelon: tekniske og organisatoriske foranstaltninger (Word)
- Skabelon: politik for opbevaring og sletning (Word)