RGPD

Le système de tickets tourne sur ton propre serveur ou VPS. Les données de tes clients restent chez toi. Pour le RGPD, il apporte les outils dont tu as besoin.

Qui est responsable

Au sens du RGPD, c’est toi, l’exploitant, qui es le responsable du traitement. Le système de tickets ne te retire pas ce rôle. Il te donne en revanche les outils pour l’assumer. Cette page montre quels sont ces outils et où le manuel les explique.

Droits des personnes concernées

Quand une personne demande une copie de ses données ou veut être effacée, tu t’en occupes dans l’interface.

Export des données

Art. 15 et 20 RGPD

Un administrateur télécharge en fichier ZIP tout ce qui est enregistré sur une personne. Le fichier contient les données, les pièces jointes et une vue d’ensemble lisible. Chaque export est journalisé.

Le voir dans le manuel

Anonymisation

Art. 17 RGPD

Le système remplace le nom et l’adresse e-mail d’une personne par des valeurs de substitution. Les tickets et les chiffres sont conservés. Tu peux le faire en un clic ou, si tu le souhaites, automatiquement après la suppression d’un compte.

Le voir dans le manuel

L’anonymisation survit à une restauration

Art. 17 RGPD

Si tu restaures une ancienne sauvegarde, le système applique à nouveau les anonymisations. Une personne anonymisée reste anonyme.

Le voir dans le manuel

Délais de conservation

Art. 5, par. 1, point e) RGPD

Si tu le souhaites, le système anonymise les contacts externes qui ne se sont pas manifestés depuis 36 mois. Il supprime les événements de connexion au bout de 90 jours et les actions d’administration au bout de 12 mois. Les archives sont nettoyées elles aussi.

Le voir dans le manuel

Ne conserver que le nécessaire

Ce dont le système n’a pas besoin, il ne l’enregistre pas du tout.

Historique sans texte des commentaires

Art. 5, par. 1, point c) RGPD

L’historique du ticket enregistre seulement qu’un commentaire a été ajouté, modifié ou supprimé. Il n’en conserve pas le texte. Un commentaire supprimé ne survit donc pas dans l’historique.

Le voir dans le manuel

Journal du serveur sans adresses e-mail

Art. 5, par. 1, point c) RGPD

Le journal du serveur nomme le ticket ou le compte au lieu de l’adresse e-mail. Les avertissements nomment tout au plus le domaine.

Sécurité du traitement

La connexion à deux facteurs pour les administrateurs et les sauvegardes chiffrées sont activées par défaut.

Connexion à deux facteurs

Art. 32 RGPD

Une nouvelle installation exige la connexion à deux facteurs pour les administrateurs. Tu peux aussi l’exiger pour les agents ou pour tous les utilisateurs. Chacun peut l’activer dans son propre profil.

Le voir dans le manuel

HTTPS

Art. 32 RGPD

L’installateur met en place HTTPS : via Let’s Encrypt, avec ton propre certificat ou avec un certificat que SMITEY crée. Si le système tourne en HTTP, les administrateurs voient un avertissement.

Le voir dans le manuel

Sauvegardes chiffrées

Art. 32 RGPD

Chaque nouvelle sauvegarde est chiffrée en AES-256. Tu n’as rien à activer. Conserve la clé de récupération ailleurs que sur le serveur.

Le voir dans le manuel

Journal de sécurité

Art. 5, par. 2, et art. 32 RGPD

Les connexions échouées, les blocages et les modifications que les administrateurs apportent aux comptes, aux rôles et aux réglages sont consignés dans un journal. Tu peux le filtrer et l’exporter en CSV ou en PDF.

Le voir dans le manuel

Fichiers protégés

Art. 32 RGPD

Sur le serveur, seul un administrateur peut lire la configuration, les identifiants d’accès et les sauvegardes. L’installateur et les mises à jour définissent eux-mêmes ces droits.

Le voir dans le manuel

Ce que nous voyons en tant qu’éditeur

  • Les licences achetées sont activées en ligne et vérifiées chaque jour. L’identifiant de licence, un identifiant d’installation aléatoire, la version du produit, le système d’exploitation et le nombre d’administrateurs, d’agents et d’équipes sont envoyés à notre serveur de licences.
  • Les tickets, les noms, les e-mails et les pièces jointes ne quittent jamais ton installation. Nous ne traitons aucune donnée pour ton compte. C’est pour cela que tu n’as besoin d’aucun contrat de sous-traitance avec nous.
  • Nous supprimons l’adresse IP, la région et la ville 12 mois après le dernier contact. Seul le pays est conservé.
Tous les détails dans le guide, chapitre E

Guide de protection des données pour les exploitants

Certaines obligations t’incombent en tant que responsable du traitement. Le guide t’aide à les remplir. Il contient des modèles pour le registre des activités de traitement, les mesures techniques et organisationnelles et la politique de conservation et de suppression. Il décrit aussi comment traiter les demandes des personnes concernées et les violations de données.

Lire le guide en ligne
RGPD : ce que le système de tickets apporte pour la protection des données | Smitey