DSGVO

Das Ticket-System läuft auf deinem eigenen Server oder VPS. Die Daten deiner Kunden bleiben bei dir. Für die DSGVO bringt es die Werkzeuge mit, die du dafür brauchst.

Wer verantwortlich ist

Verantwortlich im Sinne der DSGVO bist du als Betreiber. Das Ticket-System nimmt dir diese Rolle nicht ab. Es gibt dir aber die Werkzeuge dafür. Diese Seite zeigt, welche das sind und wo die Anleitung sie erklärt.

Rechte der Betroffenen

Wenn eine Person Auskunft verlangt oder gelöscht werden möchte, erledigst du das in der Oberfläche.

Datenauskunft

Art. 15 und 20 DSGVO

Alles, was zu einer Person gespeichert ist, lädt ein Administrator als ZIP herunter. Darin stehen die Daten, die Anhänge und eine lesbare Übersicht. Jede Auskunft wird protokolliert.

In der Anleitung ansehen

Anonymisierung

Art. 17 DSGVO

Name und E-Mail-Adresse einer Person ersetzt das System durch Platzhalter. Tickets und Kennzahlen bleiben erhalten. Das geht auf Knopfdruck oder auf Wunsch automatisch nach dem Löschen eines Kontos.

In der Anleitung ansehen

Anonymisierung übersteht das Zurückspielen

Art. 17 DSGVO

Spielst du eine ältere Sicherung ein, wendet das System die Anonymisierungen erneut an. So bleibt eine anonymisierte Person anonym.

In der Anleitung ansehen

Aufbewahrungsfristen

Art. 5 Abs. 1 lit. e DSGVO

Externe Kontakte, die sich 36 Monate nicht gemeldet haben, anonymisiert das System auf Wunsch. Anmeldeereignisse löscht es nach 90 Tagen, Aktionen von Administratoren nach 12 Monaten. Archive werden dabei mit bereinigt.

In der Anleitung ansehen

Sparsam speichern

Was das System nicht braucht, schreibt es gar nicht erst auf.

Verlauf ohne Kommentartext

Art. 5 Abs. 1 lit. c DSGVO

Der Ticketverlauf hält nur fest, dass ein Kommentar hinzugefügt, bearbeitet oder gelöscht wurde. Den Wortlaut speichert er nicht. Ein gelöschter Kommentar lebt deshalb nicht im Verlauf weiter.

In der Anleitung ansehen

Server-Protokoll ohne Mailadressen

Art. 5 Abs. 1 lit. c DSGVO

Das Protokoll des Servers nennt das Ticket oder das Konto statt der Mailadresse. Warnungen nennen höchstens die Domain.

Sicherheit der Verarbeitung

Zwei-Faktor-Anmeldung für Administratoren und verschlüsselte Sicherungen sind als Werkseinstellung eingeschaltet.

Zwei-Faktor-Anmeldung

Art. 32 DSGVO

Eine neue Installation verlangt von Administratoren eine Zwei-Faktor-Anmeldung. Du kannst sie auch für Bearbeiter oder alle Benutzer vorschreiben. Jeder kann sie im eigenen Profil einschalten.

In der Anleitung ansehen

HTTPS

Art. 32 DSGVO

Der Installer richtet HTTPS ein: über Let’s Encrypt, mit deinem eigenen Zertifikat oder mit einem Zertifikat, das SMITEY erzeugt. Läuft das System über HTTP, sehen Administratoren einen Hinweis.

In der Anleitung ansehen

Verschlüsselte Sicherungen

Art. 32 DSGVO

Jede neue Sicherung ist mit AES-256 verschlüsselt. Du musst dafür nichts einschalten. Den Wiederherstellungsschlüssel bewahrst du außerhalb des Servers auf.

In der Anleitung ansehen

Sicherheitsprotokoll

Art. 5 Abs. 2 und Art. 32 DSGVO

Fehlanmeldungen, Sperren und Änderungen durch Administratoren an Konten, Rollen und Einstellungen stehen in einem Protokoll. Du kannst es filtern und als CSV oder PDF exportieren.

In der Anleitung ansehen

Geschützte Dateien

Art. 32 DSGVO

Konfiguration, Zugangsdaten und Sicherungen kann auf dem Server nur ein Administrator lesen. Installer und Updates setzen diese Rechte selbst.

In der Anleitung ansehen

Was wir als Hersteller sehen

  • Gekaufte Lizenzen werden online aktiviert und täglich geprüft. Dabei gehen Lizenz-ID, eine zufällige Kennung der Installation, Produktversion, Betriebssystem und die Zahl der Administratoren, Agenten und Teams an unseren Lizenzserver.
  • Tickets, Namen, E-Mails und Anhänge verlassen deine Installation nicht. Wir verarbeiten keine Daten in deinem Auftrag. Deshalb brauchst du keinen Auftragsverarbeitungsvertrag mit uns.
  • IP-Adresse, Region und Ort löschen wir 12 Monate nach dem letzten Kontakt. Nur das Land bleibt.
Alle Einzelheiten im Leitfaden, Kapitel E

Datenschutz-Leitfaden für Betreiber

Einige Pflichten liegen bei dir als Verantwortlichem. Der Leitfaden hilft dir dabei. Er enthält Vorlagen für das Verzeichnis von Verarbeitungstätigkeiten, die technischen und organisatorischen Maßnahmen und das Löschkonzept. Außerdem beschreibt er, wie du mit Anfragen betroffener Personen und mit Datenpannen umgehst.

Leitfaden online lesen
DSGVO: was das Ticket-System für den Datenschutz mitbringt | Smitey