GDPR

Hệ thống ticket chạy trên máy chủ riêng hoặc VPS của bạn. Dữ liệu của khách hàng ở lại với bạn. Với GDPR, hệ thống mang theo những công cụ bạn cần.

Ai chịu trách nhiệm

Theo GDPR, bạn với vai trò nhà vận hành là bên kiểm soát dữ liệu. Hệ thống ticket không gánh vai trò đó thay bạn. Nhưng nó cho bạn công cụ để làm việc đó. Trang này cho thấy đó là những công cụ nào và hướng dẫn giải thích chúng ở đâu.

Quyền của chủ thể dữ liệu

Khi một người yêu cầu bản sao dữ liệu của họ hoặc muốn được xóa, bạn xử lý việc đó ngay trong giao diện.

Xuất dữ liệu

Điều 15 và 20 GDPR

Quản trị viên tải xuống mọi thứ được lưu về một người dưới dạng tệp ZIP. Tệp chứa dữ liệu, tệp đính kèm và một bản tổng quan dễ đọc. Mỗi lần xuất đều được ghi nhật ký.

Xem trong hướng dẫn

Ẩn danh hóa

Điều 17 GDPR

Hệ thống thay tên và địa chỉ e-mail của một người bằng chỗ giữ chỗ. Ticket và số liệu được giữ lại. Bạn có thể làm việc này bằng một cú nhấp hoặc, nếu muốn, tự động sau khi một tài khoản bị xóa.

Xem trong hướng dẫn

Ẩn danh hóa vẫn còn sau khi khôi phục

Điều 17 GDPR

Nếu bạn khôi phục một bản sao lưu cũ hơn, hệ thống áp dụng lại các lần ẩn danh hóa. Người đã được ẩn danh hóa vẫn ẩn danh.

Xem trong hướng dẫn

Thời hạn lưu giữ

Điểm e khoản 1 Điều 5 GDPR

Nếu bạn muốn, hệ thống ẩn danh hóa những liên hệ bên ngoài đã không liên lạc trong 36 tháng. Hệ thống xóa sự kiện đăng nhập sau 90 ngày và thao tác quản trị sau 12 tháng. Kho lưu trữ cũng được dọn dẹp.

Xem trong hướng dẫn

Chỉ lưu những gì cần thiết

Những gì hệ thống không cần thì ngay từ đầu nó không ghi lại.

Lịch sử không có nội dung bình luận

Điểm c khoản 1 Điều 5 GDPR

Lịch sử ticket chỉ ghi lại rằng một bình luận đã được thêm, sửa hoặc xóa. Lịch sử không lưu nguyên văn. Vì thế một bình luận đã xóa không còn tồn tại trong lịch sử.

Xem trong hướng dẫn

Nhật ký máy chủ không có địa chỉ e-mail

Điểm c khoản 1 Điều 5 GDPR

Nhật ký máy chủ ghi ticket hoặc tài khoản thay vì địa chỉ e-mail. Các cảnh báo nhiều nhất chỉ nêu tên miền.

An toàn khi xử lý

Đăng nhập hai yếu tố cho quản trị viên và sao lưu mã hóa được bật theo mặc định.

Đăng nhập hai yếu tố

Điều 32 GDPR

Một bản cài đặt mới bắt buộc quản trị viên đăng nhập hai yếu tố. Bạn cũng có thể bắt buộc điều này với nhân viên xử lý hoặc với mọi người dùng. Ai cũng có thể tự bật nó trong hồ sơ của mình.

Xem trong hướng dẫn

HTTPS

Điều 32 GDPR

Trình cài đặt thiết lập HTTPS: qua Let’s Encrypt, bằng chứng chỉ của riêng bạn hoặc bằng chứng chỉ do SMITEY tạo. Nếu hệ thống chạy qua HTTP, quản trị viên sẽ thấy một thông báo.

Xem trong hướng dẫn

Bản sao lưu được mã hóa

Điều 32 GDPR

Mỗi bản sao lưu mới được mã hóa bằng AES-256. Bạn không phải bật gì cả. Hãy cất khóa khôi phục ở một nơi khác ngoài máy chủ.

Xem trong hướng dẫn

Nhật ký bảo mật

Khoản 2 Điều 5 và Điều 32 GDPR

Các lần đăng nhập thất bại, các lần khóa tài khoản và những thay đổi mà quản trị viên thực hiện với tài khoản, vai trò và cài đặt đều được ghi vào nhật ký. Bạn có thể lọc nhật ký và xuất ra CSV hoặc PDF.

Xem trong hướng dẫn

Tệp được bảo vệ

Điều 32 GDPR

Trên máy chủ, chỉ quản trị viên mới đọc được cấu hình, thông tin đăng nhập và các bản sao lưu. Trình cài đặt và các bản cập nhật tự đặt các quyền này.

Xem trong hướng dẫn

Những gì chúng tôi thấy với tư cách nhà cung cấp

  • Giấy phép đã mua được kích hoạt trực tuyến và được kiểm tra hằng ngày. Mã giấy phép, một mã cài đặt ngẫu nhiên, phiên bản sản phẩm, hệ điều hành và số lượng quản trị viên, nhân viên xử lý và nhóm được gửi đến máy chủ giấy phép của chúng tôi.
  • Ticket, tên, e-mail và tệp đính kèm không bao giờ rời khỏi bản cài đặt của bạn. Chúng tôi không xử lý dữ liệu nào thay bạn. Vì thế bạn không cần hợp đồng xử lý dữ liệu với chúng tôi.
  • Chúng tôi xóa địa chỉ IP, khu vực và thành phố 12 tháng sau lần liên lạc cuối. Chỉ quốc gia được giữ lại.
Mọi chi tiết có trong cẩm nang, chương E

Cẩm nang bảo vệ dữ liệu cho nhà vận hành

Một số nghĩa vụ thuộc về bạn với vai trò bên kiểm soát dữ liệu. Cẩm nang giúp bạn thực hiện chúng. Cẩm nang có các mẫu cho hồ sơ hoạt động xử lý, các biện pháp kỹ thuật và tổ chức, và chính sách lưu giữ và xóa. Cẩm nang cũng mô tả cách xử lý yêu cầu của chủ thể dữ liệu và các vụ vi phạm dữ liệu.

Đọc cẩm nang trực tuyến
GDPR: hệ thống ticket mang lại gì cho việc bảo vệ dữ liệu | Smitey