Hur samarbetar du säkert med en virtuell assistent?
Att lägga ut arbete stupar nästan aldrig på uppgifterna i sig, utan på frågan hur du ger någon åtkomst utan att lämna ut dina lösenord. Det går att lösa: med en lösenordshanterare, ett eget konto per person med begränsade behörigheter och tydliga överenskommelser som ni skriver ner innan någon loggar in.
Du delar aldrig lösa lösenord. Åtkomsten går via ett delat valv i en lösenordshanterare och via ett eget konto per person, med bara de behörigheter som arbetet kräver och tvåstegsverifiering påslagen. Vad som gäller för personuppgifter skriver du ner i ett personuppgiftsbiträdesavtal, och när samarbetet tar slut tar du bort all åtkomst.
När du lämnar ifrån dig arbete för första gången är det sällan uppgifterna som blir problemet. Det som skaver är åtkomsten. Du måste släppa in någon i din inkorg, på din webbplats eller i din bokföring, och det känns obekvämt. Den reaktionen är rimlig. Här går jag igenom hur jag löser det i praktiken, så att du vet vad du kan förvänta dig och vad du lugnt kan kräva.
Hur delar du åtkomst utan att lämna ut dina lösenord?
Genom att aldrig göra själva lösenordet till det du skickar. Ett lösenord som du skickar i ett meddelande eller ett mejl ligger kvar där flera år senare. Du vet inte längre vem som har läst det, om det har kopierats eller var det finns sparat. Därför arbetar jag alltid så här:
- Ett delat valv i en lösenordshanterare. Till exempel 1Password eller Bitwarden. Du lägger inloggningsuppgifterna i ett eget valv och delar bara det valvet. Vill du sluta tar du bort valvet, och åtkomsten försvinner direkt.
- Hellre ett eget konto än ett delat lösenord. I nästan alla system går det att lägga till ytterligare en användare. Då syns det i loggen vem som har gjort vad, och du behöver inte byta ditt eget lösenord när någon slutar.
- Tvåstegsverifiering påslagen. På e-posten, webbhotellet och webbutiken är det det minsta du kan göra. Även på din assistents konto.
- Aldrig via mejl eller chatt. Inte heller snabbt i förbifarten, och inte med löftet att du raderar meddelandet efteråt.
I praktiken är valvet den tråkigaste och enklaste lösningen. Du behöver inte komma ihåg något, du ser i en enda vy vem som kommer åt vad, och du kan ångra det när du vill.
Vilka behörigheter ger du och vilka ger du inte?
Utgångspunkten är enkel: bara de behörigheter som arbetet faktiskt kräver, och inget utöver det. Det handlar inte om misstro. Ju färre dörrar som står öppna, desto mindre är risken att något går sönder av misstag, och desto lättare är det att i efterhand se vad som har hänt.
| System | Vilken åtkomst | Varför så |
|---|---|---|
| WordPress | Rollen Redaktör, inte Administratör | Att publicera och uppdatera sidor kräver ingen åtkomst till användare, tillägg eller databasen. |
| Google Workspace eller Microsoft 365 | Delegerad åtkomst eller en delad brevlåda | Kontot förblir ditt och du kan ta bort delegeringen på en minut. |
| Bokföring | Eget användarkonto med begränsad roll, utan betalningsbehörighet | Att förbereda underlag är något helt annat än att godkänna betalningar. |
| Webbutik | Konto som butiksansvarig, utan betalinställningar | Ordrar och kundfrågor kräver inte nycklarna till dina utbetalningar. |
| Sociala medier | Åtkomst via företagssidan eller business manager | Din privata profil förblir din, och behörigheten tas bort per person. |
| Lösenord | Delat valv i lösenordshanteraren | Ett ställe att ge åtkomst på, ett ställe att ta bort den på. |
I WordPress ser jag fortfarande ofta att alla får rollen Administratör, helt enkelt för att det går snabbast. För att publicera inlägg eller uppdatera en sida räcker rollen Redaktör gott och väl. Behöver jag mer vid något tillfälle, till exempel för att uppdatera ett tillägg, ber jag om det och sedan ställer du tillbaka det.
Vad säger GDPR när du lägger ut arbete?
Så snart någon behandlar personuppgifter för din räkning, till exempel kundnamn i din inkorg eller adresser i din webbutik, befinner du dig inom GDPR. I de flesta fall är du personuppgiftsansvarig och den virtuella assistenten agerar personuppgiftsbiträde: på ditt uppdrag och enligt dina instruktioner.
Verktyget för det är ett personuppgiftsbiträdesavtal. Där skriver ni ner vilka uppgifter som behandlas, för vilket ändamål, hur länge, vilka säkerhetsåtgärder som gäller och vad som händer om något går fel. Vid sidan av det kommer ni överens om sekretess och om var uppgifterna lagras. Själv arbetar jag så mycket som möjligt i din egen miljö och med leverantörer som lagrar uppgifter inom EU, eftersom det gör frågan om överföring till tredjeland betydligt enklare.
Jag är inte jurist och det här är ingen juridisk rådgivning. Hanterar du känsliga uppgifter, till exempel medicinska eller ekonomiska, låt då någon med rätt utbildning granska ditt avtal. Hur jag själv hanterar uppgifter kan du läsa i min integritetspolicy.
Vad kommer ni överens om i förväg?
Det mesta strulet beror på otydlighet, inte på ond vilja. Därför skriver jag ner de här punkterna redan vid start, även vid små uppdrag.
- Vilka system och vilken roll. En rad per system: vem får åtkomst och med vilka behörigheter.
- Vad som får göras självständigt. Att svara på kundfrågor, ja. Att göra betalningar eller lova bort avtal, nej.
- Vem mer som får titta. Arbetar din assistent med ett team, kom överens om att åtkomst aldrig lämnas vidare utan att du får veta det.
- Vad som händer vid avslut. Stäng av konton, ta bort valvet, lämna tillbaka eller radera delade dokument. Sätt ett datum på det, så slipper ni improvisera i efterhand.
- Vad ni gör vid en incident. En enda enkel regel, säg till direkt, hindrar ett litet problem från att bli ett stort.
Letar du fortfarande efter någon? Hur väljer man en virtuell assistent tar dig igenom urvalet. Vill du först veta vilket arbete som lämpar sig, titta på vilka uppgifter du kan outsourca eller på outsourca e-posthantering, eftersom inkorgen oftast är det första som flyttar över. Är du osäker på din egen situation? Hör av dig via kontakt.
Vanliga frågor
Måste jag dela mitt lösenord med en virtuell assistent?
Nej. I nästan alla system kan du skapa ett eget användarkonto eller delegera åtkomst utan att lämna ut ditt lösenord. Om det verkligen inte går någonstans delar du inloggningsuppgifterna via ett delat valv i en lösenordshanterare. Då ligger ingenting kvar i ett mejl, och du kan ta bort åtkomsten när som helst.
Behöver jag ett personuppgiftsbiträdesavtal?
Om din assistent behandlar personuppgifter på ditt uppdrag, till exempel kundkontakt eller ordrar, är ett personuppgiftsbiträdesavtal det vanliga verktyget enligt GDPR. Då är du normalt personuppgiftsansvarig och assistenten personuppgiftsbiträde. Är du osäker på just din situation, låt en jurist gå igenom avtalet.
Vad händer med åtkomsten när samarbetet tar slut?
Du tar bort den, helst redan sista arbetsdagen. Alltså: stäng av eller radera användarkonton, avsluta det delade valvet, ta tillbaka delade dokument och mappar och byt lösenord där det behövs. Kom överens om de stegen redan vid start, så blir avslutet bara en checklista att bocka av.
Var lagras mina uppgifter?
Det är en fråga du bör ställa i förväg, och svaret bör vara konkret. Jag arbetar så mycket som möjligt i din egen miljö, alltså i din inkorg, din drive och dina system, och med leverantörer som lagrar uppgifter inom EU. Då förblir uppgifterna dina och det är tydligt var de finns.
Mer att läsa
Hur väljer man en virtuell assistent?
Vad du bör titta på i urvalet, från provuppdrag till referenser.
E-postOutsourca e-posthantering
Din inkorg genomgången, sorterad och besvarad varje dag.
Kom igångVilka uppgifter kan du outsourca?
Från inkorg till administration: var det lönar sig att börja.
Hör av digBoka ett samtal
Vi går igenom vilken åtkomst som behövs och vad vi skriver ner.
Vill du få till det rätt från start?
Boka ett förutsättningslöst samtal. Vi går igenom vilken åtkomst som verkligen behövs och vad vi skriver ner innan någon får titta in i dina system.
Boka ett samtal