تیکت پشتیبانی چیز بیخطری به نظر میرسد: یک عنوان، چند پیام و شاید یک اسکرینشات. ولی هلپدسک یک شرکت در حوزه خلیج فارس را باز کنید و میبینید تصویر کارت ملی به درخواست بازیابی حساب پیوست شده، شماره تلفن و آدرس منزل در شکایتهای ارسال کالا آمده، سؤال حقوق در تیکتهای منابع انسانی هست و یادداشت پزشکی در درخواست مرخصی. هلپدسک یکی از بزرگترین انبارهای داده شخصی هر شرکت است و معمولاً کمتر از CRM یا ERP به آن توجه میشود.
این موضوع مهم است چون امارات و عربستان هر دو قانون حفاظت از داده شخصی دارند و هر دو درباره اینکه داده شخصی کجا میتواند برود حرف دارند. این مقاله سراغ متن خود این دو قانون میرود، فقط در نکتههایی که به هلپدسک مربوط است، و بعد آن را به چند تصمیم مشخص برای مسئول پشتیبانی تبدیل میکند. مخاطب مدیران IT و پشتیبانیاند، نه حقوقدانها، و این متن مشاوره حقوقی نیست؛ برای پرونده خودتان با وکیلی مشورت کنید که هر روز با این قوانین کار میکند.
دو قانون، هر کدام در یک پاراگراف
امارات. فرمان-قانون فدرال شماره ۴۵ سال ۲۰۲۱ درباره حفاظت از داده شخصی، طبق درگاه رسمی دولت امارات از ۲ ژانویه ۲۰۲۲ اجرایی شد. همان صفحه نکتههای اصلی را خلاصه میکند: قانون بر پردازش داده شخصی در داخل یا خارج کشور اعمال میشود، جز در موارد مشخص رضایت صاحب داده را لازم میداند، به افراد حق اصلاح داده و محدود کردن پردازش آن را میدهد و برای انتقال برونمرزی داده شرط میگذارد. نهاد ناظر فدرال، دفتر داده امارات (UAE Data Office) است. مناطق آزاد مالی مثل DIFC قانون حفاظت داده خودشان را دارند، پس بررسی کنید کدام نظام حقوقی بر هر شرکت از مجموعه شما حاکم است.
عربستان. قانون حفاظت از داده شخصی در سپتامبر ۲۰۲۱ صادر شد (درگاه حاکمیت داده سدایا تاریخ ۱۶ سپتامبر ۲۰۲۱ را ذکر میکند) و ماده ۴۳ قانون اجرای آن را ۷۲۰ روز پس از انتشار در روزنامه رسمی قرار داد. ماده ۲ قانون را بر هر پردازشی که در خاک عربستان انجام شود، و نیز بر پردازش داده ساکنان عربستان توسط هر طرفی در خارج از کشور، اعمال میکند. سدایا آییننامه اجرایی را منتشر کرده و ثبت ملی کنترلکنندگان داده را اداره میکند.
قانون عربستان درباره انتقال داده به خارج چه میگوید؟
این سؤالی است که بیشتر خریداران هلپدسک میپرسند، پس بهتر است خود متن را خواند، نه خلاصهاش را. ماده ۲۹ اجازه میدهد کنترلکننده برای اهداف مشخص و با شرایطی داده شخصی را به خارج از عربستان منتقل کند: انتقال نباید به امنیت ملی یا منافع حیاتی کشور آسیب بزند، در مقصد باید سطح حفاظت کافی وجود داشته باشد (دستکم همسطح قانون عربستان، طبق ارزیابی مرجع صالح) و انتقال باید به حداقل داده لازم محدود باشد. جزئیات و استثناها را آییننامه اجرایی تعیین میکند.
سدایا بعد از آن ابزارهای عملی برای انتقال هم منتشر کرده، از جمله بندهای قراردادی استاندارد، قواعد الزامآور برای گروههای شرکتی و راهنمای ارزیابی ریسک انتقال داده به خارج.
برداشت عملی برای هلپدسک: میزبانی تیکتها در خارج از کشور بهطور مطلق ممنوع نیست، ولی تصمیمی است که مستندات لازم دارد. یک نفر باید بتواند نشان دهد کدام سازوکار این انتقال را پوشش میدهد و فقط داده ضروری منتقل میشود.
سه بند دیگر که مستقیم به تیم پشتیبانی میرسد
مدت نگهداری. ماده ۱۸ قانون عربستان میگوید کنترلکننده باید داده شخصی را بدون تأخیر غیرموجه، وقتی دیگر برای هدف جمعآوری لازم نیست، از بین ببرد؛ مگر اینکه مبنای قانونی برای نگهداری طولانیتر وجود داشته باشد یا داده به پروندهای در دادگاه مربوط باشد. بیشتر هلپدسکها هر تیکت و هر پیوست را برای همیشه نگه میدارند، چون هیچکس قاعدهای تعیین نکرده. این پیشفرض دقیقاً برعکس چیزی است که ماده میخواهد.
اطلاعرسانی نشت داده. طبق ماده ۲۴ آییننامه اجرایی عربستان، کنترلکننده باید حداکثر ظرف ۷۲ ساعت از اطلاع از نشتی که میتواند آسیب بزند، مرجع صالح را مطلع کند؛ همراه با شرح حادثه، دستهها و تعداد تقریبی افراد آسیبدیده و اقدامهای انجامشده. اگر ندانید پیوستهای تیکت کجا ذخیره شدهاند، نوشتن این گزارش در ۷۲ ساعت ممکن نیست.
حقوق صاحبان داده. هر دو قانون به افراد حقوقی روی دادهشان میدهند، از جمله حق اصلاح. در هلپدسک یعنی بتوانید همه تیکتهای مربوط به یک نفر را در ایمیل، فرم وب و هر کانال دیگر پیدا کنید و روی آن اقدام کنید. اگر تیکتها بین یک صندوق ایمیل مشترک، یک پیامرسان و یک فایل اکسل پخش شده باشند، همین جستوجو سختترین بخش کار است.
داده هلپدسک واقعاً کجا میرود؟
وقتی از محل نگهداری داده حرف میزنیم معمولاً منظورمان پایگاهداده اصلی است. ولی در هلپدسک داده خیلی بیشتر پخش میشود:
- پیوستها، که اغلب در یک فضای ذخیرهسازی جدا و گاهی در منطقهای متفاوت از پایگاهداده نگه داشته میشوند.
- ایمیل، که از سرویسدهنده ایمیل اعلانها و پاسخها عبور میکند.
- ایندکسهای جستوجو، که نسخهای از متن تیکتها را دارند.
- نسخههای پشتیبان، که تیکتهای حذفشده را مدتها بعد از پایان دوره نگهداری زنده نگه میدارند.
- قابلیتهای هوش مصنوعی، که ممکن است متن تیکت را برای نوشتن پاسخ یا خلاصهسازی به مدلی در جای دیگر بفرستند.
- یکپارچهسازیها مثل درگاه پیامک، کانالهای گفتگو و ابزارهای تحلیل.
جمله «داده شما در منطقه X ذخیره میشود» در تبلیغ فروشنده معمولاً فقط به مورد اول اشاره دارد، نه هر شش مورد. درباره هر کدام جداگانه بپرسید. پیوستها از نظر امنیتی هم توجه بیشتری میخواهند؛ بعد از پیدا کردن یک حفره واقعی در محصول خودمان درباره ایمنسازی دانلود پیوستها نوشتیم.
شش تصمیم برای مسئول پشتیبانی
- مشخص کنید تیکتها، با پیوستها و نسخههای پشتیبان، کجا نگه داشته میشوند. برای هر مورد از فهرست بالا بنویسید. اگر بخشی خارج از کشور است، سازوکار انتقالی که آن را پوشش میدهد نام ببرید.
- برای هر نوع تیکت قاعده نگهداری بگذارید. تیکت بازنشانی رمز لازم نیست پنج سال بماند. تیکتهای منابع انسانی و حقوقی شاید بیشتر لازم باشند. بعد مطمئن شوید حذف به پیوستها و طبق برنامه به نسخههای پشتیبان هم میرسد.
- چیزی را که لازم ندارید جمع نکنید. اگر کارشناسها از روی عادت میگویند «تصویر کارت شناسایی را بفرستید»، آن را با یک مرحله احراز هویت جایگزین کنید که اسکنی در تیکت باقی نگذارد.
- محدود کنید چه کسی چه چیزی را میبیند. تیکتهای منابع انسانی و مالی نباید برای همه کارشناسها قابل مشاهده باشد. دسترسی بر اساس شعبه و واحد ارزانترین ابزار حریم خصوصی شماست.
- سابقه دسترسی نگه دارید. وقتی اتفاقی میافتد، مهلت ۷۲ ساعته با این سؤال شروع میشود: چه کسی به چه چیزی دسترسی داشت؟ مطمئن شوید هلپدسک میتواند جواب بدهد.
- قبل از روشن کردن قابلیتهای هوش مصنوعی بررسی کنید. بدانید مدل کجا اجرا میشود، آیا سرویسدهنده متن تیکت را نگه میدارد و آیا میتوانید آن را برای صفهای حساس خاموش کنید.
ابر جهانی، ابر محلی یا سرور خودتان؟
سه گزینه صادقانه وجود دارد و هیچکدام برای همه درست نیست.
هلپدسک ابری جهانی سریعترین شروع را دارد، ولی به مستندات انتقال و به پیمانکاران فرعی فروشنده وابسته میشوید. هلپدسک میزبانیشده در منطقه محلی داده اصلی را داخل کشور نگه میدارد، اما شش مورد بالا را بررسی کنید، چون ایمیل، هوش مصنوعی و پشتیبانها اغلب باز هم خارج میشوند. میزبانی روی سرورهای خودتان یا یک مرکز داده محلی کنترل کامل هر شش مورد را به شما میدهد، به این قیمت که اجرایش با خودتان است. این بدهبستان را برای یک دستیار هوش مصنوعی سازمانی در مقاله استقرار روی سرور سازمان در برابر ابر مقایسه کردهایم و بیشتر آن استدلال برای هلپدسک هم صدق میکند. اگر هنوز در حال انتخاب محصول هستید، چکلیست انتخاب نرمافزار هلپدسک بقیه معیارها را پوشش میدهد.
FanDesk کجای این تصویر است؟
FanDesk هم بهصورت سرویس ابری اجرا میشود و هم میتوان آن را با Docker روی زیرساخت خودتان نصب کرد، تا تیکتها، پیوستها و پشتیبانها روی سرورهایی بمانند که خودتان انتخاب میکنید. دسترسی بر اساس شعبه و واحد، گزارش فعالیت، قواعد SLA با در نظر گرفتن ساعات کاری، و رابط عربی، انگلیسی و فارسی با پشتیبانی راستبهچپ دارد. اگر محل نگهداری داده همان چیزی است که تصمیم شما درباره هلپدسک را عقب انداخته، گزینههای استقرار FanDesk را ببینید و از ما بپرسید نصب روی سرور خودتان چطور با فهرست دادههای شما جور درمیآید.