Kunskapskartan

Vad som måste loggas

Bevisbarhet och återskapbarhet är skilda åtaganden och måste beställas var för sig.

Frågan om loggning får ett ja. Ja på vad, är den fråga som inte ställdes.

Att logga är tre åtaganden och inte ett. Att händelsen antecknas: att ett anrop skedde, när, av vem och med vilket utfall. Att innehållet bevaras: den inmatade texten, det underlag som hämtades, inställningarna som gällde, svaret som lämnades. Och att posten inte går att ändra i efterhand.

De tre levereras var för sig. En lösning kan ha det första och det tredje utan det andra. Ni vet då att något hände och kan visa att anteckningen är orörd, men inte vad som stod i svaret.

Det finns ett byggsätt där argument och resultat räknas om till en kontrollsumma medan själva texten aldrig sparas. Det ger integritet utan innehåll. Ni kan styrka att en text ni redan har är densamma som behandlades, men inte ta fram texten om ni saknar den.

Valet är medvetet: en innehållslogg samlar allt känsligt som passerat verktyget på ett ställe. Men kostnaden betalas i ett annat läge än det där valet gjordes, nämligen den dag ett besked ska förklaras.

Så här går det fel

Fullständig loggning krävs, och kravet får ett ja. I drift skrivs varje anrop till en logg ingen kan ändra i, med tidpunkt, konto, anropat verktyg och en kontrollsumma.

Ett halvår senare ifrågasätter en enskild ett besked. Det går att visa att ett anrop gjordes den dagen av den handläggaren och att anteckningen är orörd. Vad som frågades och svarades finns ingenstans. Kontrollsumman kan bara bekräfta en text som ingen har.

Vad det innebär juridiskt

Loggen är själv en behandling av personuppgifter och behöver rättslig grund, angiven lagringstid och en plats i registerförteckningen. Bär den hela prompter bär den källans sekretess, och att läsa i den kan vara ett röjande precis som i källsystemet. Samtidigt kan posterna vara allmänna handlingar som kan begäras ut, och en sådan begäran kräver prövning post för post av innehåll som kommer från många skilda ärenden. Loggen är alltså både det som skyddar er och er största samling känsliga uppgifter på ett ställe, och den dubbelheten ska vara uttalad när ni bestämmer vem som får läsa i den.

Det här måste någon bestämma

Per användningsfall: om ni behöver innehållet och inte bara händelsen. Ett stöd som skriver utkast en människa ändå skriver om kan klara sig med det senare. Ett stöd vars svar blir underlag för ett besked till en enskild kan det inte.

I vilken ordning posten och svaret lämnar systemet. Skrivs posten först stoppar en misslyckad skrivning svaret. Sker det omvänt kan svaret nå mottagaren ospårat.

Och att loggen är ett eget föremål med egen behörighet, egen lagringstid och egen ägare, skild från samtalshistoriken i gränssnittet. Annars ärver de varandras inställningar utan att någon valt det.

7 krav i underlaget

Fråga per användningsfall om ni behöver innehållet eller bara händelsen.