GDPR
Ärendesystemet körs på din egen server eller VPS. Dina kunders uppgifter stannar hos dig. För GDPR har det de verktyg du behöver.
Vem som är ansvarig
Enligt GDPR är du som driftansvarig personuppgiftsansvarig. Ärendesystemet tar inte över den rollen från dig. Men det ger dig verktygen för den. Den här sidan visar vilka verktyg det är och var handboken förklarar dem.
De registrerades rättigheter
När en person ber om en kopia av sina uppgifter eller vill bli raderad hanterar du det i gränssnittet.
Dataexport
Art. 15 och 20 GDPR
En administratör laddar ner allt som finns sparat om en person som en ZIP-fil. Den innehåller uppgifterna, bilagorna och en läsbar översikt. Varje export loggas.
Se det i handbokenAnonymisering
Art. 17 GDPR
Systemet ersätter en persons namn och e-postadress med platshållare. Ärenden och nyckeltal finns kvar. Du kan göra det med ett klick eller, om du vill, automatiskt när ett konto har raderats.
Se det i handbokenAnonymiseringen klarar en återställning
Art. 17 GDPR
Om du återställer en äldre säkerhetskopia tillämpar systemet anonymiseringarna igen. En anonymiserad person förblir anonym.
Se det i handbokenLagringstider
Art. 5.1 e GDPR
Om du vill anonymiserar systemet externa kontakter som inte har hört av sig på 36 månader. Inloggningshändelser raderas efter 90 dagar och administratörsåtgärder efter 12 månader. Även arkiven rensas.
Se det i handbokenBara spara det som behövs
Det som systemet inte behöver skriver det inte ens ner.
Historik utan kommentarstext
Art. 5.1 c GDPR
Ärendets historik registrerar bara att en kommentar har lagts till, redigerats eller raderats. Lydelsen sparas inte. En raderad kommentar lever därför inte kvar i historiken.
Se det i handbokenServerlogg utan e-postadresser
Art. 5.1 c GDPR
Serverloggen anger ärendet eller kontot i stället för e-postadressen. Varningar anger högst domänen.
Säkerhet vid behandlingen
Tvåfaktorsinloggning för administratörer och krypterade säkerhetskopior är påslagna som standard.
Tvåfaktorsinloggning
Art. 32 GDPR
En ny installation kräver tvåfaktorsinloggning för administratörer. Du kan också kräva den för agenter eller för alla användare. Var och en kan slå på den i sin egen profil.
Se det i handbokenHTTPS
Art. 32 GDPR
Installationsprogrammet sätter upp HTTPS: via Let’s Encrypt, med ett eget certifikat eller med ett certifikat som SMITEY skapar. Om systemet körs via HTTP ser administratörerna ett meddelande.
Se det i handbokenKrypterade säkerhetskopior
Art. 32 GDPR
Varje ny säkerhetskopia krypteras med AES-256. Du behöver inte slå på något. Förvara återställningsnyckeln någon annanstans än på servern.
Se det i handbokenSäkerhetslogg
Art. 5.2 och art. 32 GDPR
Misslyckade inloggningar, spärrar och ändringar som administratörer gör i konton, roller och inställningar registreras i en logg. Du kan filtrera den och exportera den som CSV eller PDF.
Se det i handbokenSkyddade filer
Art. 32 GDPR
På servern kan bara en administratör läsa konfigurationen, inloggningsuppgifterna och säkerhetskopiorna. Installationsprogrammet och uppdateringarna ställer in dessa behörigheter själva.
Se det i handbokenSamtycke
För nöjdhetsenkäten frågar systemet först.
Enkät bara med samtycke
ProfessionalArt. 7 och 21 GDPR
Personer utanför ditt företag får nöjdhetsenkäten först när de har gett sitt samtycke. Kunder samtycker själva i kundportalen. Kryssrutan är aldrig förifylld. Om de samtycker per telefon, personligen eller skriftligen registrerar en agent det på ärendet. Varje enkätmeddelande innehåller en länk för avregistrering. Samtycken och avregistreringar sparas som bevis.
Se det i handbokenVad vi ser som leverantör
- Köpta licenser aktiveras online och kontrolleras dagligen. Licens-ID, ett slumpmässigt installations-ID, produktversionen, operativsystemet och antalet administratörer, agenter och team skickas till vår licensserver.
- Ärenden, namn, e-post och bilagor lämnar aldrig din installation. Vi behandlar inga uppgifter för din räkning. Därför behöver du inget personuppgiftsbiträdesavtal med oss.
- Vi raderar IP-adressen, regionen och orten 12 månader efter den senaste kontakten. Bara landet sparas.
Dataskyddsguide för driftansvariga
Vissa skyldigheter ligger hos dig som personuppgiftsansvarig. Guiden hjälper dig med dem. Den innehåller mallar för registret över behandling, de tekniska och organisatoriska åtgärderna och policyn för lagring och radering. Den beskriver också hur du hanterar begäranden från registrerade och personuppgiftsincidenter.
- Guiden som PDF
- Mall: register över behandling (Word)
- Mall: tekniska och organisatoriska åtgärder (Word)
- Mall: policy för lagring och radering (Word)