GDPR

Ticketsystemet kjører på din egen server eller VPS. Dataene til kundene dine blir hos deg. For GDPR har det verktøyene du trenger.

Hvem som er ansvarlig

Etter GDPR er du som driftsansvarlig den behandlingsansvarlige. Ticketsystemet tar ikke den rollen fra deg. Men det gir deg verktøyene til den. Denne siden viser hvilke verktøy det er, og hvor veiledningen forklarer dem.

De registrertes rettigheter

Når en person ber om en kopi av dataene sine eller vil bli slettet, ordner du det i grensesnittet.

Dataeksport

Art. 15 og 20 GDPR

En administrator laster ned alt som er lagret om en person, som en ZIP-fil. Den inneholder dataene, vedleggene og en lesbar oversikt. Hver eksport blir logget.

Se det i veiledningen

Anonymisering

Art. 17 GDPR

Systemet erstatter navnet og e-postadressen til en person med plassholdere. Saker og nøkkeltall blir bevart. Du kan gjøre det med ett klikk eller, om du vil, automatisk etter at en konto er slettet.

Se det i veiledningen

Anonymiseringen tåler en gjenoppretting

Art. 17 GDPR

Hvis du gjenoppretter en eldre sikkerhetskopi, bruker systemet anonymiseringene på nytt. En anonymisert person forblir anonym.

Se det i veiledningen

Oppbevaringsfrister

Art. 5 nr. 1 bokstav e GDPR

Om du vil, anonymiserer systemet eksterne kontakter som ikke har tatt kontakt på 36 måneder. Påloggingshendelser sletter det etter 90 dager og administratorhandlinger etter 12 måneder. Arkivene blir også ryddet.

Se det i veiledningen

Bare lagre det som trengs

Det systemet ikke trenger, skriver det ikke ned i det hele tatt.

Historikk uten kommentartekst

Art. 5 nr. 1 bokstav c GDPR

Historikken til saken noterer bare at en kommentar er lagt til, redigert eller slettet. Ordlyden lagrer den ikke. En slettet kommentar lever derfor ikke videre i historikken.

Se det i veiledningen

Serverlogg uten e-postadresser

Art. 5 nr. 1 bokstav c GDPR

Serverloggen nevner saken eller kontoen i stedet for e-postadressen. Advarsler nevner høyst domenet.

Sikkerhet ved behandlingen

Tofaktorpålogging for administratorer og krypterte sikkerhetskopier er slått på som standard.

Tofaktorpålogging

Art. 32 GDPR

En ny installasjon krever tofaktorpålogging for administratorer. Du kan også kreve det for agenter eller for alle brukere. Alle kan slå det på i sin egen profil.

Se det i veiledningen

HTTPS

Art. 32 GDPR

Installasjonsprogrammet setter opp HTTPS: via Let’s Encrypt, med ditt eget sertifikat eller med et sertifikat som SMITEY lager. Kjører systemet over HTTP, ser administratorene en melding.

Se det i veiledningen

Krypterte sikkerhetskopier

Art. 32 GDPR

Hver nye sikkerhetskopi blir kryptert med AES-256. Du trenger ikke slå på noe. Oppbevar gjenopprettingsnøkkelen et annet sted enn på serveren.

Se det i veiledningen

Sikkerhetslogg

Art. 5 nr. 2 og art. 32 GDPR

Mislykkede pålogginger, sperringer og endringer som administratorer gjør i kontoer, roller og innstillinger, blir registrert i en logg. Du kan filtrere den og eksportere den som CSV eller PDF.

Se det i veiledningen

Beskyttede filer

Art. 32 GDPR

På serveren kan bare en administrator lese konfigurasjonen, påloggingsopplysningene og sikkerhetskopiene. Installasjonsprogrammet og oppdateringene setter disse rettighetene selv.

Se det i veiledningen

Hva vi ser som leverandør

  • Kjøpte lisenser blir aktivert på nett og kontrollert daglig. Lisens-ID-en, en tilfeldig installasjons-ID, produktversjonen, operativsystemet og antallet administratorer, agenter og team går til lisensserveren vår.
  • Saker, navn, e-poster og vedlegg forlater aldri installasjonen din. Vi behandler ingen data på dine vegne. Derfor trenger du ingen databehandleravtale med oss.
  • Vi sletter IP-adressen, regionen og byen 12 måneder etter siste kontakt. Bare landet blir lagret.
Alle detaljer i guiden, kapittel E

Personvernguide for driftsansvarlige

Noen plikter ligger hos deg som behandlingsansvarlig. Guiden hjelper deg med dem. Den inneholder maler for protokollen over behandlingsaktiviteter, de tekniske og organisatoriske tiltakene og retningslinjene for oppbevaring og sletting. Den beskriver også hvordan du håndterer henvendelser fra registrerte og brudd på personopplysningssikkerheten.

Les guiden på nett
GDPR: hva ticketsystemet har med for personvernet | Smitey