GDPR

Система заявок працює на вашому власному сервері або VPS. Дані ваших клієнтів залишаються у вас. Для GDPR вона дає потрібні інструменти.

Хто відповідає

За GDPR контролером є ви як організація, що експлуатує систему. Система заявок не знімає з вас цієї ролі. Але вона дає вам для неї інструменти. Ця сторінка показує, які це інструменти і де їх пояснює посібник.

Права суб'єктів даних

Коли людина просить копію своїх даних або хоче, щоб її видалили, ви вирішуєте це в інтерфейсі.

Експорт даних

ст. 15 і 20 GDPR

Адміністратор завантажує все, що зберігається про людину, як ZIP-файл. Він містить дані, вкладення та зручний для читання огляд. Кожен експорт записується в журнал.

Дивитися в посібнику

Анонімізація

ст. 17 GDPR

Система замінює ім'я та адресу електронної пошти людини заповнювачами. Заявки та показники зберігаються. Це можна зробити одним натисканням кнопки або, якщо хочете, автоматично після вилучення облікового запису.

Дивитися в посібнику

Анонімізація зберігається після відновлення

ст. 17 GDPR

Якщо ви відновлюєте старішу резервну копію, система знову застосовує анонімізації. Анонімізована людина залишається анонімною.

Дивитися в посібнику

Строки зберігання

п. (e) ч. 1 ст. 5 GDPR

Якщо хочете, система анонімізує зовнішні контакти, які не виходили на зв'язок 36 місяців. Події входу вона видаляє через 90 днів, а дії адміністраторів через 12 місяців. Архіви теж очищаються.

Дивитися в посібнику

Зберігати лише потрібне

Те, що системі не потрібно, вона взагалі не записує.

Історія без тексту коментарів

п. (c) ч. 1 ст. 5 GDPR

Історія заявки фіксує лише те, що коментар додано, змінено або видалено. Формулювання вона не зберігає. Тому видалений коментар не живе далі в історії.

Дивитися в посібнику

Журнал сервера без адрес електронної пошти

п. (c) ч. 1 ст. 5 GDPR

Журнал сервера називає заявку або обліковий запис замість адреси електронної пошти. Попередження називають щонайбільше домен.

Безпека обробки

Двоетапний вхід для адміністраторів і зашифровані резервні копії ввімкнено за замовчуванням.

Двоетапний вхід

ст. 32 GDPR

Нове встановлення вимагає двоетапного входу для адміністраторів. Його можна зробити обов'язковим також для операторів або для всіх користувачів. Кожен може ввімкнути його у власному профілі.

Дивитися в посібнику

HTTPS

ст. 32 GDPR

Інсталятор налаштовує HTTPS: через Let's Encrypt, з вашим власним сертифікатом або із сертифікатом, який створює SMITEY. Якщо система працює через HTTP, адміністратори бачать попередження.

Дивитися в посібнику

Зашифровані резервні копії

ст. 32 GDPR

Кожна нова резервна копія шифрується за AES-256. Нічого вмикати не потрібно. Зберігайте ключ відновлення не на сервері, а в іншому місці.

Дивитися в посібнику

Журнал безпеки

ч. 2 ст. 5 і ст. 32 GDPR

Невдалі входи, блокування та зміни, які адміністратори вносять до облікових записів, ролей і налаштувань, записуються в журнал. Його можна фільтрувати та експортувати в CSV або PDF.

Дивитися в посібнику

Захищені файли

ст. 32 GDPR

На сервері конфігурацію, облікові дані та резервні копії може читати лише адміністратор. Інсталятор і оновлення самі встановлюють ці права.

Дивитися в посібнику

Що бачимо ми як виробник

  • Придбані ліцензії активуються онлайн і перевіряються щодня. На наш ліцензійний сервер надходять ідентифікатор ліцензії, випадковий ідентифікатор встановлення, версія продукту, операційна система та кількість адміністраторів, операторів і команд.
  • Заявки, імена, листи та вкладення ніколи не залишають вашу систему. Ми не опрацьовуємо жодних даних за вашим дорученням. Тому вам не потрібен договір про опрацювання даних із нами.
  • IP-адресу, регіон і місто ми видаляємо через 12 місяців після останнього контакту. Зберігається лише країна.
Усі подробиці в пораднику, розділ E

Порадник із захисту даних для організацій, що експлуатують систему

Частина обов'язків лежить на вас як на контролері. Порадник допомагає вам із ними. Він містить шаблони реєстру діяльності з обробки, технічних та організаційних заходів і концепції зберігання та видалення. Він також описує, як діяти із запитами суб'єктів даних і з витоками даних.

Читати порадник онлайн
GDPR: що система заявок дає для захисту даних | Smitey