AVG

Het ticketsysteem draait op je eigen server of VPS. De gegevens van je klanten blijven bij jou. Voor de AVG brengt het de hulpmiddelen mee die je nodig hebt.

Wie verantwoordelijk is

Volgens de AVG ben jij als exploitant de verwerkingsverantwoordelijke. Het ticketsysteem neemt die rol niet van je over. Het geeft je wel de hulpmiddelen ervoor. Deze pagina laat zien welke hulpmiddelen dat zijn en waar de handleiding ze uitlegt.

Rechten van betrokkenen

Vraagt iemand om een kopie van de eigen gegevens of om verwijdering, dan regel je dat in de interface.

Gegevensexport

Art. 15 en 20 AVG

Een beheerder downloadt alles wat over een persoon is opgeslagen als ZIP-bestand. Daarin zitten de gegevens, de bijlagen en een leesbaar overzicht. Elke export wordt vastgelegd.

Bekijk het in de handleiding

Anonimisering

Art. 17 AVG

Het systeem vervangt de naam en het e-mailadres van een persoon door plaatshouders. Tickets en cijfers blijven bewaard. Dat kan met één klik of, als je wilt, automatisch nadat een account is verwijderd.

Bekijk het in de handleiding

Anonimisering blijft gelden na een herstel

Art. 17 AVG

Zet je een oudere back-up terug, dan past het systeem de anonimiseringen opnieuw toe. Een geanonimiseerde persoon blijft anoniem.

Bekijk het in de handleiding

Bewaartermijnen

Art. 5 lid 1 onder e AVG

Als je wilt, anonimiseert het systeem externe contactpersonen die 36 maanden geen contact hebben gehad. Aanmeldgebeurtenissen verwijdert het na 90 dagen en beheeracties na 12 maanden. Ook archieven worden opgeschoond.

Bekijk het in de handleiding

Alleen opslaan wat nodig is

Wat het systeem niet nodig heeft, legt het ook niet vast.

Historie zonder tekst van opmerkingen

Art. 5 lid 1 onder c AVG

De tickethistorie legt alleen vast dat een opmerking is toegevoegd, bewerkt of verwijderd. De tekst zelf slaat ze niet op. Een verwijderde opmerking leeft daarom niet voort in de historie.

Bekijk het in de handleiding

Serverlogboek zonder e-mailadressen

Art. 5 lid 1 onder c AVG

Het serverlogboek noemt het ticket of het account in plaats van het e-mailadres. Waarschuwingen noemen hooguit het domein.

Beveiliging van de verwerking

Aanmelden met twee factoren voor beheerders en versleutelde back-ups staan standaard aan.

Aanmelden met twee factoren

Art. 32 AVG

Een nieuwe installatie vereist aanmelden met twee factoren voor beheerders. Je kunt het ook verplicht maken voor agenten of voor alle gebruikers. Iedereen kan het zelf inschakelen in het eigen profiel.

Bekijk het in de handleiding

HTTPS

Art. 32 AVG

Het installatieprogramma richt HTTPS in: via Let’s Encrypt, met een eigen certificaat of met een certificaat dat SMITEY aanmaakt. Draait het systeem via HTTP, dan zien beheerders een melding.

Bekijk het in de handleiding

Versleutelde back-ups

Art. 32 AVG

Elke nieuwe back-up wordt versleuteld met AES-256. Je hoeft niets in te schakelen. Bewaar de herstelsleutel ergens anders dan op de server.

Bekijk het in de handleiding

Beveiligingslogboek

Art. 5 lid 2 en art. 32 AVG

Mislukte aanmeldingen, blokkeringen en wijzigingen die beheerders aan accounts, rollen en instellingen maken, worden vastgelegd in een logboek. Je kunt het filteren en exporteren als CSV of PDF.

Bekijk het in de handleiding

Beschermde bestanden

Art. 32 AVG

Op de server kan alleen een beheerder de configuratie, de toegangsgegevens en de back-ups lezen. Het installatieprogramma en de updates stellen deze rechten zelf in.

Bekijk het in de handleiding

Wat wij als leverancier zien

  • Gekochte licenties worden online geactiveerd en dagelijks gecontroleerd. De licentie-ID, een willekeurige installatie-ID, de productversie, het besturingssysteem en het aantal beheerders, agenten en teams gaan naar onze licentieserver.
  • Tickets, namen, e-mails en bijlagen verlaten je installatie nooit. Wij verwerken geen gegevens in jouw opdracht. Daarom heb je geen verwerkersovereenkomst met ons nodig.
  • Het IP-adres, de regio en de stad verwijderen we 12 maanden na het laatste contact. Alleen het land blijft bewaard.
Alle details in de gids, hoofdstuk E

Gids voor gegevensbescherming voor exploitanten

Sommige verplichtingen liggen bij jou als verwerkingsverantwoordelijke. De gids helpt je daarbij. Hij bevat sjablonen voor het register van verwerkingsactiviteiten, de technische en organisatorische maatregelen en het bewaar- en verwijderbeleid. Ook beschrijft hij hoe je omgaat met verzoeken van betrokkenen en met datalekken.

Lees de gids online
AVG: wat het ticketsysteem meebrengt voor gegevensbescherming | Smitey