GDPR

Система заявок работает на вашем собственном сервере или VPS. Данные ваших клиентов остаются у вас. Для GDPR она даёт нужные инструменты.

Кто несёт ответственность

По GDPR контролёром являетесь вы как эксплуатирующая организация. Система заявок не снимает с вас эту роль. Но она даёт вам для неё инструменты. На этой странице показано, какие это инструменты и где их объясняет руководство.

Права субъектов данных

Когда человек просит копию своих данных или хочет, чтобы его удалили, вы решаете это в интерфейсе.

Выгрузка данных

ст. 15 и 20 GDPR

Администратор скачивает всё, что хранится о человеке, в виде ZIP-файла. В нём есть данные, вложения и удобный для чтения обзор. Каждая выгрузка записывается в журнал.

Смотреть в руководстве

Анонимизация

ст. 17 GDPR

Система заменяет имя и адрес электронной почты человека заполнителями. Заявки и показатели сохраняются. Это можно сделать одним нажатием кнопки или, если хотите, автоматически после удаления учётной записи.

Смотреть в руководстве

Анонимизация сохраняется после восстановления

ст. 17 GDPR

Если вы восстанавливаете более старую резервную копию, система снова применяет анонимизации. Анонимизированный человек остаётся анонимным.

Смотреть в руководстве

Сроки хранения

п. (e) ч. 1 ст. 5 GDPR

Если хотите, система анонимизирует внешние контакты, которые не выходили на связь 36 месяцев. События входа она удаляет через 90 дней, а действия администраторов через 12 месяцев. Архивы тоже очищаются.

Смотреть в руководстве

Хранить только необходимое

То, что системе не нужно, она изначально не записывает.

История без текста комментариев

п. (c) ч. 1 ст. 5 GDPR

История заявки фиксирует только то, что комментарий добавлен, изменён или удалён. Формулировку она не хранит. Поэтому удалённый комментарий не продолжает жить в истории.

Смотреть в руководстве

Журнал сервера без адресов электронной почты

п. (c) ч. 1 ст. 5 GDPR

Журнал сервера называет заявку или учётную запись вместо адреса электронной почты. Предупреждения называют самое большее домен.

Безопасность обработки

Двухфакторный вход для администраторов и зашифрованные резервные копии включены по умолчанию.

Двухфакторный вход

ст. 32 GDPR

Новая установка требует двухфакторный вход для администраторов. Его можно сделать обязательным и для операторов или для всех пользователей. Каждый может включить его в собственном профиле.

Смотреть в руководстве

HTTPS

ст. 32 GDPR

Установщик настраивает HTTPS: через Let’s Encrypt, с вашим собственным сертификатом или с сертификатом, который создаёт SMITEY. Если система работает по HTTP, администраторы видят предупреждение.

Смотреть в руководстве

Зашифрованные резервные копии

ст. 32 GDPR

Каждая новая резервная копия шифруется по AES-256. Ничего включать не нужно. Храните ключ восстановления не на сервере, а в другом месте.

Смотреть в руководстве

Журнал безопасности

ч. 2 ст. 5 и ст. 32 GDPR

Неудачные входы, блокировки и изменения, которые администраторы вносят в учётные записи, роли и настройки, записываются в журнал. Его можно фильтровать и выгружать в CSV или PDF.

Смотреть в руководстве

Защищённые файлы

ст. 32 GDPR

На сервере конфигурацию, учётные данные и резервные копии может читать только администратор. Установщик и обновления сами выставляют эти права.

Смотреть в руководстве

Что видим мы как производитель

  • Купленные лицензии активируются онлайн и проверяются ежедневно. На наш сервер лицензий уходят идентификатор лицензии, случайный идентификатор установки, версия продукта, операционная система и число администраторов, операторов и команд.
  • Заявки, имена, письма и вложения никогда не покидают вашу установку. Мы не обрабатываем никаких данных по вашему поручению. Поэтому вам не нужен договор об обработке данных с нами.
  • IP-адрес, регион и город мы удаляем через 12 месяцев после последнего контакта. Сохраняется только страна.
Все подробности в пособии, глава E

Пособие по защите данных для эксплуатирующих организаций

Часть обязанностей лежит на вас как на контролёре. Пособие помогает вам с ними. В нём есть шаблоны реестра операций по обработке, технических и организационных мер и концепции хранения и удаления. Оно также описывает, как поступать с запросами субъектов данных и с утечками данных.

Читать пособие онлайн
GDPR: что система заявок даёт для защиты данных | Smitey