GDPR
Ticketsystemet kjører på din egen server eller VPS. Dataene til kundene dine blir hos deg. For GDPR har det verktøyene du trenger.
Hvem som er ansvarlig
Etter GDPR er du som driftsansvarlig den behandlingsansvarlige. Ticketsystemet tar ikke den rollen fra deg. Men det gir deg verktøyene til den. Denne siden viser hvilke verktøy det er, og hvor veiledningen forklarer dem.
De registrertes rettigheter
Når en person ber om en kopi av dataene sine eller vil bli slettet, ordner du det i grensesnittet.
Dataeksport
Art. 15 og 20 GDPR
En administrator laster ned alt som er lagret om en person, som en ZIP-fil. Den inneholder dataene, vedleggene og en lesbar oversikt. Hver eksport blir logget.
Se det i veiledningenAnonymisering
Art. 17 GDPR
Systemet erstatter navnet og e-postadressen til en person med plassholdere. Saker og nøkkeltall blir bevart. Du kan gjøre det med ett klikk eller, om du vil, automatisk etter at en konto er slettet.
Se det i veiledningenAnonymiseringen tåler en gjenoppretting
Art. 17 GDPR
Hvis du gjenoppretter en eldre sikkerhetskopi, bruker systemet anonymiseringene på nytt. En anonymisert person forblir anonym.
Se det i veiledningenOppbevaringsfrister
Art. 5 nr. 1 bokstav e GDPR
Om du vil, anonymiserer systemet eksterne kontakter som ikke har tatt kontakt på 36 måneder. Påloggingshendelser sletter det etter 90 dager og administratorhandlinger etter 12 måneder. Arkivene blir også ryddet.
Se det i veiledningenBare lagre det som trengs
Det systemet ikke trenger, skriver det ikke ned i det hele tatt.
Historikk uten kommentartekst
Art. 5 nr. 1 bokstav c GDPR
Historikken til saken noterer bare at en kommentar er lagt til, redigert eller slettet. Ordlyden lagrer den ikke. En slettet kommentar lever derfor ikke videre i historikken.
Se det i veiledningenServerlogg uten e-postadresser
Art. 5 nr. 1 bokstav c GDPR
Serverloggen nevner saken eller kontoen i stedet for e-postadressen. Advarsler nevner høyst domenet.
Sikkerhet ved behandlingen
Tofaktorpålogging for administratorer og krypterte sikkerhetskopier er slått på som standard.
Tofaktorpålogging
Art. 32 GDPR
En ny installasjon krever tofaktorpålogging for administratorer. Du kan også kreve det for agenter eller for alle brukere. Alle kan slå det på i sin egen profil.
Se det i veiledningenHTTPS
Art. 32 GDPR
Installasjonsprogrammet setter opp HTTPS: via Let’s Encrypt, med ditt eget sertifikat eller med et sertifikat som SMITEY lager. Kjører systemet over HTTP, ser administratorene en melding.
Se det i veiledningenKrypterte sikkerhetskopier
Art. 32 GDPR
Hver nye sikkerhetskopi blir kryptert med AES-256. Du trenger ikke slå på noe. Oppbevar gjenopprettingsnøkkelen et annet sted enn på serveren.
Se det i veiledningenSikkerhetslogg
Art. 5 nr. 2 og art. 32 GDPR
Mislykkede pålogginger, sperringer og endringer som administratorer gjør i kontoer, roller og innstillinger, blir registrert i en logg. Du kan filtrere den og eksportere den som CSV eller PDF.
Se det i veiledningenBeskyttede filer
Art. 32 GDPR
På serveren kan bare en administrator lese konfigurasjonen, påloggingsopplysningene og sikkerhetskopiene. Installasjonsprogrammet og oppdateringene setter disse rettighetene selv.
Se det i veiledningenSamtykke
Ved tilfredshetsmålingen spør systemet først.
Måling bare med samtykke
ProfessionalArt. 7 og 21 GDPR
Personer utenfor bedriften din får tilfredshetsmålingen først når de har gitt samtykke. Kunder gir selv samtykke i kundeportalen. Avkrysningsboksen er aldri krysset av på forhånd. Sier de ja per telefon, personlig eller skriftlig, registrerer en agent det på saken. Hver e-post med målingen inneholder en lenke for avmelding. Samtykker og avmeldinger blir lagret som dokumentasjon.
Se det i veiledningenHva vi ser som leverandør
- Kjøpte lisenser blir aktivert på nett og kontrollert daglig. Lisens-ID-en, en tilfeldig installasjons-ID, produktversjonen, operativsystemet og antallet administratorer, agenter og team går til lisensserveren vår.
- Saker, navn, e-poster og vedlegg forlater aldri installasjonen din. Vi behandler ingen data på dine vegne. Derfor trenger du ingen databehandleravtale med oss.
- Vi sletter IP-adressen, regionen og byen 12 måneder etter siste kontakt. Bare landet blir lagret.
Personvernguide for driftsansvarlige
Noen plikter ligger hos deg som behandlingsansvarlig. Guiden hjelper deg med dem. Den inneholder maler for protokollen over behandlingsaktiviteter, de tekniske og organisatoriske tiltakene og retningslinjene for oppbevaring og sletting. Den beskriver også hvordan du håndterer henvendelser fra registrerte og brudd på personopplysningssikkerheten.
- Guiden som PDF
- Mal: protokoll over behandlingsaktiviteter (Word)
- Mal: tekniske og organisatoriske tiltak (Word)
- Mal: retningslinjer for oppbevaring og sletting (Word)