GDPR

工单系统运行在您自己的服务器或 VPS 上。您客户的数据留在您这里。在 GDPR 方面,它提供您所需的工具。

谁来负责

根据 GDPR,作为运营方的您就是控制者。工单系统不会替您承担这个角色。但它为此提供工具。本页列出这些工具,并说明使用手册在哪里讲解它们。

数据主体的权利

有人索取自己数据的副本或要求删除时,您在界面中就能处理。

数据导出

GDPR 第15条和第20条

管理员把关于某个人保存的全部内容下载为一个 ZIP 文件。其中包含数据、附件和一份便于阅读的概览。每次导出都有记录。

在使用手册中查看

匿名化

GDPR 第17条

系统用占位名替换一个人的姓名和电子邮件地址。工单和统计数字都会保留。您可以一键执行。如果愿意,也可以在账号删除后自动执行。

在使用手册中查看

还原后匿名化依然有效

GDPR 第17条

如果您还原一份较早的备份,系统会再次执行匿名化。被匿名化的人始终保持匿名。

在使用手册中查看

保留期限

GDPR 第5条第1款(e)项

如果您愿意,系统会把 36 个月没有联系的外部联系人匿名化。它在 90 天后删除登录事件,在 12 个月后删除管理操作。归档也会一并清理。

在使用手册中查看

只保存需要的内容

系统不需要的东西,从一开始就不记录。

不含评论内容的历史

GDPR 第5条第1款(c)项

工单历史只记录评论被添加、编辑或删除。它不保存评论的文字。因此,已删除的评论不会继续留在历史中。

在使用手册中查看

不含电子邮件地址的服务器日志

GDPR 第5条第1款(c)项

服务器日志记下的是工单或账号,而不是电子邮件地址。警告中最多只出现域名。

处理的安全性

管理员的双因素登录和加密备份默认开启。

双因素登录

GDPR 第32条

新安装的系统要求管理员使用双因素登录。您也可以要求客服人员或所有用户使用。每个人都可以在自己的个人资料中开启。

在使用手册中查看

HTTPS

GDPR 第32条

安装程序会设置 HTTPS:通过 Let’s Encrypt、使用您自己的证书,或使用 SMITEY 生成的证书。如果系统通过 HTTP 运行,管理员会看到提示。

在使用手册中查看

加密备份

GDPR 第32条

每个新备份都用 AES-256 加密。您无需开启任何设置。请把恢复密钥保存在服务器以外的地方。

在使用手册中查看

安全日志

GDPR 第5条第2款和第32条

登录失败、账号锁定,以及管理员对账号、角色和设置所做的更改,都会记录在日志中。您可以筛选日志,并导出为 CSV 或 PDF。

在使用手册中查看

受保护的文件

GDPR 第32条

在服务器上,只有管理员才能读取配置、凭据和备份。安装程序和更新会自行设置这些权限。

在使用手册中查看

我们作为供应商能看到什么

  • 购买的许可证在线激活,并每天检查一次。发送到我们许可证服务器的有:许可证 ID、随机生成的安装 ID、产品版本、操作系统,以及管理员、客服人员和团队的数量。
  • 工单、姓名、电子邮件和附件从不离开您的安装。我们不代您处理任何数据。正因如此,您不需要与我们签订数据处理协议。
  • IP 地址、地区和城市会在最后一次联系 12 个月后删除。只保留国家。
全部细节见指南第 E 章

面向运营方的数据保护指南

有些义务由作为控制者的您承担。本指南帮助您履行这些义务。它包含处理活动记录、技术和组织措施以及保留与删除方案的模板。它还说明如何处理数据主体的请求和数据泄露。

在线阅读指南
GDPR:工单系统为数据保护提供了什么 | Smitey