GDPR

Ticketsystemet kører på din egen server eller VPS. Dine kunders data bliver hos dig. Til GDPR har det de værktøjer, du har brug for.

Hvem der er ansvarlig

Efter GDPR er du som driftsansvarlig den dataansvarlige. Ticketsystemet tager ikke den rolle fra dig. Men det giver dig værktøjerne til den. Denne side viser, hvilke værktøjer det er, og hvor vejledningen forklarer dem.

De registreredes rettigheder

Når en person beder om en kopi af sine data eller vil slettes, klarer du det i brugerfladen.

Dataeksport

Art. 15 og 20 GDPR

En administrator henter alt, hvad der er gemt om en person, som en ZIP-fil. Den indeholder dataene, de vedhæftede filer og et læsbart overblik. Hver eksport bliver logget.

Se det i vejledningen

Anonymisering

Art. 17 GDPR

Systemet erstatter en persons navn og e-mailadresse med pladsholdere. Sager og nøgletal bevares. Du kan gøre det med ét klik eller, hvis du vil, automatisk når en konto er slettet.

Se det i vejledningen

Anonymiseringen holder efter en gendannelse

Art. 17 GDPR

Hvis du gendanner en ældre sikkerhedskopi, anvender systemet anonymiseringerne igen. En anonymiseret person forbliver anonym.

Se det i vejledningen

Opbevaringsfrister

Art. 5, stk. 1, litra e, GDPR

Hvis du vil, anonymiserer systemet eksterne kontakter, der ikke har været i kontakt i 36 måneder. Loginhændelser sletter det efter 90 dage og administratorhandlinger efter 12 måneder. Arkiverne bliver også ryddet op.

Se det i vejledningen

Kun gemme det nødvendige

Det, systemet ikke har brug for, skriver det slet ikke ned.

Historik uden kommentartekst

Art. 5, stk. 1, litra c, GDPR

Sagens historik noterer kun, at en kommentar er tilføjet, redigeret eller slettet. Ordlyden gemmer den ikke. En slettet kommentar lever derfor ikke videre i historikken.

Se det i vejledningen

Serverlog uden e-mailadresser

Art. 5, stk. 1, litra c, GDPR

Serverloggen nævner sagen eller kontoen i stedet for e-mailadressen. Advarsler nævner højst domænet.

Behandlingssikkerhed

Tofaktorlogin for administratorer og krypterede sikkerhedskopier er slået til som standard.

Tofaktorlogin

Art. 32 GDPR

En ny installation kræver tofaktorlogin for administratorer. Du kan også kræve det for agenter eller for alle brugere. Alle kan slå det til i deres egen profil.

Se det i vejledningen

HTTPS

Art. 32 GDPR

Installationsprogrammet sætter HTTPS op: via Let’s Encrypt, med dit eget certifikat eller med et certifikat, som SMITEY laver. Kører systemet over HTTP, ser administratorerne en meddelelse.

Se det i vejledningen

Krypterede sikkerhedskopier

Art. 32 GDPR

Hver ny sikkerhedskopi bliver krypteret med AES-256. Du behøver ikke slå noget til. Opbevar gendannelsesnøglen et andet sted end på serveren.

Se det i vejledningen

Sikkerhedslog

Art. 5, stk. 2, og art. 32 GDPR

Mislykkede logins, spærringer og ændringer, som administratorer laver i konti, roller og indstillinger, bliver registreret i en log. Du kan filtrere den og eksportere den som CSV eller PDF.

Se det i vejledningen

Beskyttede filer

Art. 32 GDPR

På serveren kan kun en administrator læse konfigurationen, adgangsoplysningerne og sikkerhedskopierne. Installationsprogrammet og opdateringerne sætter selv disse rettigheder.

Se det i vejledningen

Hvad vi ser som leverandør

  • Købte licenser bliver aktiveret online og kontrolleret dagligt. Licens-id’et, et tilfældigt installations-id, produktversionen, styresystemet og antallet af administratorer, agenter og teams går til vores licensserver.
  • Sager, navne, e-mails og vedhæftede filer forlader aldrig din installation. Vi behandler ingen data på dine vegne. Derfor har du ikke brug for en databehandleraftale med os.
  • Vi sletter IP-adressen, regionen og byen 12 måneder efter den seneste kontakt. Kun landet bliver gemt.
Alle detaljer i guiden, kapitel E

Guide til databeskyttelse for driftsansvarlige

Nogle pligter ligger hos dig som dataansvarlig. Guiden hjælper dig med dem. Den indeholder skabeloner til fortegnelsen over behandlingsaktiviteter, de tekniske og organisatoriske foranstaltninger og politikken for opbevaring og sletning. Den beskriver også, hvordan du håndterer anmodninger fra registrerede og brud på persondatasikkerheden.

Læs guiden online
GDPR: hvad ticketsystemet har med til databeskyttelse | Smitey