GDPR

Ärendesystemet körs på din egen server eller VPS. Dina kunders uppgifter stannar hos dig. För GDPR har det de verktyg du behöver.

Vem som är ansvarig

Enligt GDPR är du som driftansvarig personuppgiftsansvarig. Ärendesystemet tar inte över den rollen från dig. Men det ger dig verktygen för den. Den här sidan visar vilka verktyg det är och var handboken förklarar dem.

De registrerades rättigheter

När en person ber om en kopia av sina uppgifter eller vill bli raderad hanterar du det i gränssnittet.

Dataexport

Art. 15 och 20 GDPR

En administratör laddar ner allt som finns sparat om en person som en ZIP-fil. Den innehåller uppgifterna, bilagorna och en läsbar översikt. Varje export loggas.

Se det i handboken

Anonymisering

Art. 17 GDPR

Systemet ersätter en persons namn och e-postadress med platshållare. Ärenden och nyckeltal finns kvar. Du kan göra det med ett klick eller, om du vill, automatiskt när ett konto har raderats.

Se det i handboken

Anonymiseringen klarar en återställning

Art. 17 GDPR

Om du återställer en äldre säkerhetskopia tillämpar systemet anonymiseringarna igen. En anonymiserad person förblir anonym.

Se det i handboken

Lagringstider

Art. 5.1 e GDPR

Om du vill anonymiserar systemet externa kontakter som inte har hört av sig på 36 månader. Inloggningshändelser raderas efter 90 dagar och administratörsåtgärder efter 12 månader. Även arkiven rensas.

Se det i handboken

Bara spara det som behövs

Det som systemet inte behöver skriver det inte ens ner.

Historik utan kommentarstext

Art. 5.1 c GDPR

Ärendets historik registrerar bara att en kommentar har lagts till, redigerats eller raderats. Lydelsen sparas inte. En raderad kommentar lever därför inte kvar i historiken.

Se det i handboken

Serverlogg utan e-postadresser

Art. 5.1 c GDPR

Serverloggen anger ärendet eller kontot i stället för e-postadressen. Varningar anger högst domänen.

Säkerhet vid behandlingen

Tvåfaktorsinloggning för administratörer och krypterade säkerhetskopior är påslagna som standard.

Tvåfaktorsinloggning

Art. 32 GDPR

En ny installation kräver tvåfaktorsinloggning för administratörer. Du kan också kräva den för agenter eller för alla användare. Var och en kan slå på den i sin egen profil.

Se det i handboken

HTTPS

Art. 32 GDPR

Installationsprogrammet sätter upp HTTPS: via Let’s Encrypt, med ett eget certifikat eller med ett certifikat som SMITEY skapar. Om systemet körs via HTTP ser administratörerna ett meddelande.

Se det i handboken

Krypterade säkerhetskopior

Art. 32 GDPR

Varje ny säkerhetskopia krypteras med AES-256. Du behöver inte slå på något. Förvara återställningsnyckeln någon annanstans än på servern.

Se det i handboken

Säkerhetslogg

Art. 5.2 och art. 32 GDPR

Misslyckade inloggningar, spärrar och ändringar som administratörer gör i konton, roller och inställningar registreras i en logg. Du kan filtrera den och exportera den som CSV eller PDF.

Se det i handboken

Skyddade filer

Art. 32 GDPR

På servern kan bara en administratör läsa konfigurationen, inloggningsuppgifterna och säkerhetskopiorna. Installationsprogrammet och uppdateringarna ställer in dessa behörigheter själva.

Se det i handboken

Vad vi ser som leverantör

  • Köpta licenser aktiveras online och kontrolleras dagligen. Licens-ID, ett slumpmässigt installations-ID, produktversionen, operativsystemet och antalet administratörer, agenter och team skickas till vår licensserver.
  • Ärenden, namn, e-post och bilagor lämnar aldrig din installation. Vi behandlar inga uppgifter för din räkning. Därför behöver du inget personuppgiftsbiträdesavtal med oss.
  • Vi raderar IP-adressen, regionen och orten 12 månader efter den senaste kontakten. Bara landet sparas.
Alla detaljer i guiden, kapitel E

Dataskyddsguide för driftansvariga

Vissa skyldigheter ligger hos dig som personuppgiftsansvarig. Guiden hjälper dig med dem. Den innehåller mallar för registret över behandling, de tekniska och organisatoriska åtgärderna och policyn för lagring och radering. Den beskriver också hur du hanterar begäranden från registrerade och personuppgiftsincidenter.

Läs guiden online
GDPR: vad ärendesystemet har för dataskyddet | Smitey