通过治理实现隐私

GDPR 合规性

支持根据GDPR进行员工问责监控

DeskGate 提供可支持注重隐私部署的自托管技术功能。每位客户仍需自行负责确定其合法性依据、目的、通知、比例原则、数据保留期限和数据主体处理程序。

DeskGate自托管控制明确的范围 · 可追溯的访问权限 · 有记录的审查
合规性概述 · 最后更新日期:2026年8月18日如有疑问?请联系 DeskGate

角色与职责

GDPR合规是一项组织计划,而不是软件设置。

客户通常决定其 DeskGate 环境中处理员工或终端信息的原因和方式,因此作为数据控制者。DeskGate 在提供涉及客户数据的合同支持时,可能作为数据处理者。对于网站查询、账户管理、商业沟通以及我们自身的业务记录,DeskGate 可能作为独立的数据控制者。

客户必须在开始监控前确定适当的法律依据。由于雇佣关系中的不平等因素,员工的同意可能并非出于自愿;因此,不应将其视为自动或唯一的法律依据。各组织应就其所在司法管辖区、员工构成、集体协议以及拟进行的数据处理方式寻求相应的法律建议。

实用型 GDPR 部署框架

01

明确目的

记录具体的业务需求,并拒绝与此无关的收款。

02

评估必要性

比较侵入性较小的替代方案,并在可能存在高风险的情况下完成数据保护影响评估 (DPIA)。

03

告知民众

提供清晰的通知,涵盖类别、目的、依据、访问、保留和权利。

04

限制访问

根据职责分配角色,并定期审查管理员权限和活动。

05

审查结果

考虑人为因素,调查不准确之处,避免完全依赖自动化的雇佣决策。

数据最小化和保留

仅配置为实现已记录用途所需的模块和证据。尽可能应用更窄的范围、时间表、分组、分类或策略。为数据库记录、屏幕截图、导出文件、备份、USB事件、支持日志和其他证据设定明确的保留期限。在符合法律保存要求的前提下,当已批准的用途到期时,删除或匿名化信息。

安全性和自托管

客户可控制部署基础设施、数据库访问、网络边界、备份、恢复、管理员帐户和物理安全。应采用强身份验证、最小权限原则、受支持的加密方式、安全配置、补丁程序、日志记录、事件响应和定期访问审查。自托管虽然提供了控制权,但并不能免除客户的安全责任。

数据主体权利

数据控制者需要制定访问、更正、删除、限制、异议、数据可移植性(如适用)以及投诉处理流程。DeskGate 的功能和数据库管理可以辅助数据检索,但数据控制者仍需评估身份、范围、豁免、第三方权利、法律保留以及回复期限。所有请求均应从收到到完成全程记录。

调动、供应商和事件

审查所有可能涉及个人数据的供应商或支持安排。必要时使用合同和传输保障措施。建立事件处理流程,涵盖遏制、证据收集、风险评估、处理者向控制者通知、在适用情况下通知主管或个人、纠正措施以及经验教训。

围绕您的合规计划配置 DeskGate

客户应咨询合格的隐私和劳动法顾问。产品信息不构成法律建议。

申请演示

控制器操作检查清单

维护一份动态处理记录,其中应包含 DeskGate 模块、受影响的地点和团队、个人数据类别、接收者、数据保留期限、安全措施以及国际传输等信息。在组织架构变更、产品更新、发布新报告或终端覆盖范围扩大后,应重新审视此记录。在需要或有益于数据保护官、员工代表、人力资源部门、信息安全部门和法律顾问参与的情况下,应邀请他们加入。

培训管理人员不要将生产力标签解读为客观的绩效衡量标准。应用程序和网站类别可能不完整,时间记录可能反映技术或操作状况,而且设备用户可能并非假定的人员。建立一套从报告或警报到核实、上下文审查、提供回应机会以及最终采取相应措施的完整流程。除非经过审查,明确存在法律上的必要性,否则应避免使用特殊类别数据和私人通信内容。

当客户向 DeskGate 寻求支持时,请提供必要的最低限度诊断信息,移除凭证和无关的个人数据,使用经批准的安全渠道,并授权有限的访问权限。记录请求帮助的人员信息,并在问题解决后关闭访问权限。定期测试恢复、删除、账户撤销、事件升级和数据主体请求搜索等功能,以确保书面流程在实际截止日期前有效运行。

合规性也需要证据。审批、通知、培训、访问权限审查、配置决策、删除记录、事件、请求和纠正措施等信息应以易于向领导、审计人员、监管机构和受影响人员解释的形式保存。指定审查日期和负责人,确保文档反映的是实际运行情况,而不是过时的启动计划。