DSGVO
Das Ticket-System läuft auf deinem eigenen Server oder VPS. Die Daten deiner Kunden bleiben bei dir. Für die DSGVO bringt es die Werkzeuge mit, die du dafür brauchst.
Wer verantwortlich ist
Verantwortlich im Sinne der DSGVO bist du als Betreiber. Das Ticket-System nimmt dir diese Rolle nicht ab. Es gibt dir aber die Werkzeuge dafür. Diese Seite zeigt, welche das sind und wo die Anleitung sie erklärt.
Rechte der Betroffenen
Wenn eine Person Auskunft verlangt oder gelöscht werden möchte, erledigst du das in der Oberfläche.
Datenauskunft
Art. 15 und 20 DSGVO
Alles, was zu einer Person gespeichert ist, lädt ein Administrator als ZIP herunter. Darin stehen die Daten, die Anhänge und eine lesbare Übersicht. Jede Auskunft wird protokolliert.
In der Anleitung ansehenAnonymisierung
Art. 17 DSGVO
Name und E-Mail-Adresse einer Person ersetzt das System durch Platzhalter. Tickets und Kennzahlen bleiben erhalten. Das geht auf Knopfdruck oder auf Wunsch automatisch nach dem Löschen eines Kontos.
In der Anleitung ansehenAnonymisierung übersteht das Zurückspielen
Art. 17 DSGVO
Spielst du eine ältere Sicherung ein, wendet das System die Anonymisierungen erneut an. So bleibt eine anonymisierte Person anonym.
In der Anleitung ansehenAufbewahrungsfristen
Art. 5 Abs. 1 lit. e DSGVO
Externe Kontakte, die sich 36 Monate nicht gemeldet haben, anonymisiert das System auf Wunsch. Anmeldeereignisse löscht es nach 90 Tagen, Aktionen von Administratoren nach 12 Monaten. Archive werden dabei mit bereinigt.
In der Anleitung ansehenSparsam speichern
Was das System nicht braucht, schreibt es gar nicht erst auf.
Verlauf ohne Kommentartext
Art. 5 Abs. 1 lit. c DSGVO
Der Ticketverlauf hält nur fest, dass ein Kommentar hinzugefügt, bearbeitet oder gelöscht wurde. Den Wortlaut speichert er nicht. Ein gelöschter Kommentar lebt deshalb nicht im Verlauf weiter.
In der Anleitung ansehenServer-Protokoll ohne Mailadressen
Art. 5 Abs. 1 lit. c DSGVO
Das Protokoll des Servers nennt das Ticket oder das Konto statt der Mailadresse. Warnungen nennen höchstens die Domain.
Sicherheit der Verarbeitung
Zwei-Faktor-Anmeldung für Administratoren und verschlüsselte Sicherungen sind als Werkseinstellung eingeschaltet.
Zwei-Faktor-Anmeldung
Art. 32 DSGVO
Eine neue Installation verlangt von Administratoren eine Zwei-Faktor-Anmeldung. Du kannst sie auch für Bearbeiter oder alle Benutzer vorschreiben. Jeder kann sie im eigenen Profil einschalten.
In der Anleitung ansehenHTTPS
Art. 32 DSGVO
Der Installer richtet HTTPS ein: über Let’s Encrypt, mit deinem eigenen Zertifikat oder mit einem Zertifikat, das SMITEY erzeugt. Läuft das System über HTTP, sehen Administratoren einen Hinweis.
In der Anleitung ansehenVerschlüsselte Sicherungen
Art. 32 DSGVO
Jede neue Sicherung ist mit AES-256 verschlüsselt. Du musst dafür nichts einschalten. Den Wiederherstellungsschlüssel bewahrst du außerhalb des Servers auf.
In der Anleitung ansehenSicherheitsprotokoll
Art. 5 Abs. 2 und Art. 32 DSGVO
Fehlanmeldungen, Sperren und Änderungen durch Administratoren an Konten, Rollen und Einstellungen stehen in einem Protokoll. Du kannst es filtern und als CSV oder PDF exportieren.
In der Anleitung ansehenGeschützte Dateien
Art. 32 DSGVO
Konfiguration, Zugangsdaten und Sicherungen kann auf dem Server nur ein Administrator lesen. Installer und Updates setzen diese Rechte selbst.
In der Anleitung ansehenEinwilligung
Für die Zufriedenheitsumfrage fragt das System vorher nach.
Umfrage nur mit Einwilligung
ProfessionalArt. 7 und 21 DSGVO
Personen außerhalb deiner Firma bekommen die Zufriedenheitsumfrage erst nach ihrer Einwilligung. Die Einwilligung gibt der Kunde selbst im Kundenportal. Das Häkchen dafür ist nie vorausgewählt. Stimmt er am Telefon, persönlich oder schriftlich zu, trägt ein Bearbeiter das am Ticket ein. Jede Umfrage-Mail enthält einen Link zum Abmelden. Einwilligung und Abmeldung werden als Nachweis gespeichert.
In der Anleitung ansehenWas wir als Hersteller sehen
- Gekaufte Lizenzen werden online aktiviert und täglich geprüft. Dabei gehen Lizenz-ID, eine zufällige Kennung der Installation, Produktversion, Betriebssystem und die Zahl der Administratoren, Agenten und Teams an unseren Lizenzserver.
- Tickets, Namen, E-Mails und Anhänge verlassen deine Installation nicht. Wir verarbeiten keine Daten in deinem Auftrag. Deshalb brauchst du keinen Auftragsverarbeitungsvertrag mit uns.
- IP-Adresse, Region und Ort löschen wir 12 Monate nach dem letzten Kontakt. Nur das Land bleibt.
Datenschutz-Leitfaden für Betreiber
Einige Pflichten liegen bei dir als Verantwortlichem. Der Leitfaden hilft dir dabei. Er enthält Vorlagen für das Verzeichnis von Verarbeitungstätigkeiten, die technischen und organisatorischen Maßnahmen und das Löschkonzept. Außerdem beschreibt er, wie du mit Anfragen betroffener Personen und mit Datenpannen umgehst.
- Leitfaden als PDF
- Vorlage: Verzeichnis von Verarbeitungstätigkeiten (Word)
- Vorlage: Technische und organisatorische Maßnahmen (Word)
- Vorlage: Löschkonzept (Word)