AVG
Het ticketsysteem draait op je eigen server of VPS. De gegevens van je klanten blijven bij jou. Voor de AVG brengt het de hulpmiddelen mee die je nodig hebt.
Wie verantwoordelijk is
Volgens de AVG ben jij als exploitant de verwerkingsverantwoordelijke. Het ticketsysteem neemt die rol niet van je over. Het geeft je wel de hulpmiddelen ervoor. Deze pagina laat zien welke hulpmiddelen dat zijn en waar de handleiding ze uitlegt.
Rechten van betrokkenen
Vraagt iemand om een kopie van de eigen gegevens of om verwijdering, dan regel je dat in de interface.
Gegevensexport
Art. 15 en 20 AVG
Een beheerder downloadt alles wat over een persoon is opgeslagen als ZIP-bestand. Daarin zitten de gegevens, de bijlagen en een leesbaar overzicht. Elke export wordt vastgelegd.
Bekijk het in de handleidingAnonimisering
Art. 17 AVG
Het systeem vervangt de naam en het e-mailadres van een persoon door plaatshouders. Tickets en cijfers blijven bewaard. Dat kan met één klik of, als je wilt, automatisch nadat een account is verwijderd.
Bekijk het in de handleidingAnonimisering blijft gelden na een herstel
Art. 17 AVG
Zet je een oudere back-up terug, dan past het systeem de anonimiseringen opnieuw toe. Een geanonimiseerde persoon blijft anoniem.
Bekijk het in de handleidingBewaartermijnen
Art. 5 lid 1 onder e AVG
Als je wilt, anonimiseert het systeem externe contactpersonen die 36 maanden geen contact hebben gehad. Aanmeldgebeurtenissen verwijdert het na 90 dagen en beheeracties na 12 maanden. Ook archieven worden opgeschoond.
Bekijk het in de handleidingAlleen opslaan wat nodig is
Wat het systeem niet nodig heeft, legt het ook niet vast.
Historie zonder tekst van opmerkingen
Art. 5 lid 1 onder c AVG
De tickethistorie legt alleen vast dat een opmerking is toegevoegd, bewerkt of verwijderd. De tekst zelf slaat ze niet op. Een verwijderde opmerking leeft daarom niet voort in de historie.
Bekijk het in de handleidingServerlogboek zonder e-mailadressen
Art. 5 lid 1 onder c AVG
Het serverlogboek noemt het ticket of het account in plaats van het e-mailadres. Waarschuwingen noemen hooguit het domein.
Beveiliging van de verwerking
Aanmelden met twee factoren voor beheerders en versleutelde back-ups staan standaard aan.
Aanmelden met twee factoren
Art. 32 AVG
Een nieuwe installatie vereist aanmelden met twee factoren voor beheerders. Je kunt het ook verplicht maken voor agenten of voor alle gebruikers. Iedereen kan het zelf inschakelen in het eigen profiel.
Bekijk het in de handleidingHTTPS
Art. 32 AVG
Het installatieprogramma richt HTTPS in: via Let’s Encrypt, met een eigen certificaat of met een certificaat dat SMITEY aanmaakt. Draait het systeem via HTTP, dan zien beheerders een melding.
Bekijk het in de handleidingVersleutelde back-ups
Art. 32 AVG
Elke nieuwe back-up wordt versleuteld met AES-256. Je hoeft niets in te schakelen. Bewaar de herstelsleutel ergens anders dan op de server.
Bekijk het in de handleidingBeveiligingslogboek
Art. 5 lid 2 en art. 32 AVG
Mislukte aanmeldingen, blokkeringen en wijzigingen die beheerders aan accounts, rollen en instellingen maken, worden vastgelegd in een logboek. Je kunt het filteren en exporteren als CSV of PDF.
Bekijk het in de handleidingBeschermde bestanden
Art. 32 AVG
Op de server kan alleen een beheerder de configuratie, de toegangsgegevens en de back-ups lezen. Het installatieprogramma en de updates stellen deze rechten zelf in.
Bekijk het in de handleidingToestemming
Voor het tevredenheidsonderzoek vraagt het systeem eerst toestemming.
Onderzoek alleen met toestemming
ProfessionalArt. 7 en 21 AVG
Mensen buiten je bedrijf ontvangen het tevredenheidsonderzoek pas nadat ze toestemming hebben gegeven. Klanten geven zelf toestemming in het klantportaal. Het vinkje staat nooit vooraf aan. Stemmen ze telefonisch, persoonlijk of schriftelijk in, dan legt een agent dat vast op het ticket. Elke onderzoeksmail bevat een afmeldlink. Toestemmingen en afmeldingen worden als bewijs bewaard.
Bekijk het in de handleidingWat wij als leverancier zien
- Gekochte licenties worden online geactiveerd en dagelijks gecontroleerd. De licentie-ID, een willekeurige installatie-ID, de productversie, het besturingssysteem en het aantal beheerders, agenten en teams gaan naar onze licentieserver.
- Tickets, namen, e-mails en bijlagen verlaten je installatie nooit. Wij verwerken geen gegevens in jouw opdracht. Daarom heb je geen verwerkersovereenkomst met ons nodig.
- Het IP-adres, de regio en de stad verwijderen we 12 maanden na het laatste contact. Alleen het land blijft bewaard.
Gids voor gegevensbescherming voor exploitanten
Sommige verplichtingen liggen bij jou als verwerkingsverantwoordelijke. De gids helpt je daarbij. Hij bevat sjablonen voor het register van verwerkingsactiviteiten, de technische en organisatorische maatregelen en het bewaar- en verwijderbeleid. Ook beschrijft hij hoe je omgaat met verzoeken van betrokkenen en met datalekken.
- Gids als PDF
- Sjabloon: register van verwerkingsactiviteiten (Word)
- Sjabloon: technische en organisatorische maatregelen (Word)
- Sjabloon: bewaar- en verwijderbeleid (Word)