Inleiding: Waarom Donor Data Veiligheid en Privaatheid meer as ooit tevore saak maak

Rekeningafdelings werk op ' n grondslag van vertroue. Ondersteuners gee nie net hulle geld nie, maar ook hulle persoonlike inligting wees soos die geval is met die geval van hulle persoonlike inligting: Die adres, e-pos -, telefoonnommers en finansiële besonderhede soos kredietkaartnommers of bankrekening. ' n Enkele databreuk of privaatheid kan daardie vertroue in sekondes vernietig, wat daartoe lei dat skenker nierisie, negatiewe mediadekking en selfs beheerlike boetes kry wat die organisasie se finansiële stabiliteit bedreig.

In onlangse jare het die regulerende omgewing om databeskerming aansienlik strenger geword. Wette soos die Europese Unie se Algemene Data Beskerming Regulasie (GDPR), die Kaliforniese Consumer Privacy Act (CCPA) en soortgelyke insettinge in ander regsgebiede stel duidelike verpligtinge op hoe winsse versamel, berg, proses en deel persoonlike data. Niebedrag kan daartoe lei dat die miljoene rande binne die wetsgevaar kom, dat skenkers self al hoe meer bewus is van privaatheidskwessies; ' n opname deur die Amerikaanse Navorsingsentrum wat toon hoe belangrik is vir die veiligheid van die toekomstige veiligheid van die bevolking is en wat hulle persoonlike vertroue dat hulle nie.

Hierdie artikel voorsien ' n omvattende gids vir die beste gebruike vir skenkerdata en privaatheid in liefdadigheidsorganisasies. ' n Mens kan die kritieke belangrikheid daarvan dek om sensitiewe inligting, gedetailleerde stappe vir sekuriteit sowel as privaatheidbestuur, die wetlike en etiese landskap en aksiebare aanbevelings dat enige sonder gelyke moet klaarkom of begrotinglik kan werk.

Verstaan die belangrikheid van datasekerheid vir niewinsmiddels

Die soorte Donor - data wat in gevaar verkeer

Donor data gaan baie verder as 'n eenvoudige naam en e-posadres. Rekeningafdelings het gewoonlik veelvuldige kategorieë van persoonlik herkenbare inligting (PII):

  • [[FTT: 0] verbinding Informasie: [[FTT:1] Volle naam, huis adres, telefoonnommer, e-posadres.
  • [[FTT: 0] Finansieele Data:[[FTT:1] Kredietkaartnommers, bankrekeninginligting, transaksies, herhaalde geskenkebesonderhede.
  • [[FTT: 0]] Demografiese en Gedragsdata: [[[TOL:1] era, inkomstereeks, donasiegeskiedenis, geleentheidbywoning, kommunikasievoorkeure, verlowings en selfs politieke of godsdiensbande wat moontlik van die gee van patrone gereproduseer kan word.
  • [[FTT:0] Health of Sensitiewe Inligting:[[[TOL:1] In gevalle van mediese fondsing of noodleniging kan organisasies gesondheidsdata of ander spesiale kategorieë van data hou wat groter beskerming vereis.

Hierdie versameling data is ' n skatkis vir kuberkriminale. Gesteelde skenkerverslae kan gebruik word vir identiteitsdiefstal, kredietkaartbedrog, fisting - aanvalle of verkoop word op donker webmarkte. ' n Geur van die Verizon Data Brach Inves Report (DBIR) kan volgens die feit dat die nie - sonder toesig oor herstel is nie; maar nie so dikwels is dit die teiken van finansiële of gesondheidsorg, die impak van ' n breuk op ' n klein tot middelwegiseerde liefdadigheidsorganisasie kan vernietigend wees as gevolg van beperkte hulpbronne vir herstel nie.

Gevolge van databeskadigings en privaatheidsverdrag

Die afval van onvoldoende databeskerming kan verskeie vorme aanneem:

  • [[TOL:0] Hersitulasieskade:[[VT:1] Nuus van ' n dataonderbreking ondermyn skenker se vertroue onmiddellik. ' n Studie van 2022 deur die Beter sakeburo se wyse skenkingbond het bevind dat 60% van skenkers gesê het dat hulle sou ophou om aan ' n organisasie te gee wat ' n databreuk gehad het waarby hulle persoonlike inligting betrokke was.
  • [[FTT:0] Lugatuur en Reulatorale Pnalieë:[[[ITT:1] Onder GDPR kan boetes tot 4% van jaarlikse globale omset of Á20 miljoen (wat ook al groter is) bereik. CCPA-bumsa oortredings bevat straf van tot $500 per opsetlike skending. Selfs al word boetes nie opgelê nie, die koste van navorsing, kennisgewing en strafmaatreëls kan aansienlik wees.
  • [[FTT:0] Beroepsontbaring:[[TOL:1] Lostware aanvalle of stelselpromissie kan organisasies uit hulle eie databasise sluit, fondsingveldtogte stop en weke van tyd neem om stelsels te herstel.
  • [[FTT:0] Aankontor Curn en verminderde mededeelsaamheid:[[TH:1] ' n Deurstorting lei dikwels tot onmiddellike intrekking van herhaalde skenkings, verlies van groot geskenke en probleme om nuwe ondersteuners te kry.

Met die oog op hierdie pale is proaktiewe belegging in skenkerdataveiligheid nie 'n luukseName - boek wat 'n regstreekse operasie vereis vir enige liefdadigheidsorganisasie wat hoop om lang-term verhoudings met sy gemeenskap te handhaaf nie.

Beste gebruike vir Donor Data Sekuriteit

Veiligheid lê hom daarop toe om data teen ongemagtigde toegang, verandering, vernietiging of onthulling te beskerm. ' n basislyn word gevorm wat elke liefdadigheidsorganisasie moet aanneem, ongeag tegniese kundigheid.

1. Implementering sterk Wagwoord Beleid en Multi-Factor Geldigheidsverklaring

Swak wagwoorde bly een van die algemeenste aanvalsktore. Vereis werknemers en vrywilligers om ingewikkelde, unieke wagwoorde vir elke stelsel wat toegang tot skenkerdata het. Wagwoorde moet ten minste 12 Ghostscript karakters lank wees, sluit 'n mengsel van hoofletters en kleinletters, nommers en simbole in, en moet nooit hergebruik word oor platforms nie. En forseer periodieke wagwoord veranderinge, hoewel die Nasionale Instituut vir Standaarde en Tegnologie (NIS) nou aanbeveel teen verpligte rotasie tensy daar bewyse van kompromiss is; eerder op krag en monitering.

[[FTT:0] Imulti- faktor geldigheidsverklaring (MA)[[FTT:1] voeg 'n addisionele laag van sekuriteit by deur 'n tweede vorm van bevestiging/exicius soos' n eentyd kode gestuur na' n telefoon,' n biometriese skandeer, of 'n hardeware naam. Aktiveer MFA op alle e- e-pens, bestuurstelsels (CRMs), betaling poorte, en stoorplatforms. Gereedskap soos Duo-veiligheid, Microsoft Revicator, of Google-gelder-gelder-gelde-gelde.

[[FTT: 0] Uskternal hulpbron: [[[FTT:1] Vir breedvoerige leiding oor wagwoord beleide, sien die [[FT:2] NIST Swibelse Raamwerk[[[TTT:3] en die gepaardgaande wagwoord aanbevelings in NIS Spesiale Publiekeasie 800-63B.

2. Enkripteer Data by rus en in Transit

Enkripsie verseker dat selfs al verkry 'n ongemagtigde party toegang tot data stoor of onderskep data in beweging, die inligting nog nietigbaar bly sonder die behoorlike dekripsiesleutel. Charaliteite moet implementeer:

  • [[FTT: 0] Enkripteer op rus:[[FTT:1] Alle skenker databasise, rugsteun lêers, spreiblad en argiale rekords moet geënkripteer wees met sterk alge soos as AES-25. Mees moderne databasisstelsels (bv. MySQL, PostregreSQL) en wolkdienste (WES, Azure, Google Wolk) bied ingeboude-in enkripsies aan wat geaktiveer kan word met minimale konfigurasies.
  • [[FTTT: 0] Enkripteer op oordrag: [[FTTT:1] Gebruik Ssl/TLS (Transport Laag Sekuriteit) vir alle web verkeer met betrekking tot bydraevorme, skenkerpoorte of administratiewe koppelvlake. Maak seker dat jou webwerf se sertifikaat geldig en opgedateer is. Vir interne netwerk kommunikasie, beskou dit as gebruik word van funks of SSH tonnels wanneer toegang verkry word tot skenker databasise afgeleë.

End-na-end enkripsie is veral krities vir betaling data. Selfs al gebruik jou organisasie 'n derde-parentige betaling proses, enige skenker inligting wat deur jou stelsels gaan, moet oor geënkripteerde kanale oorgedra word.

3. Hou sagteware en stelsels bygewerk

Kuberkriminale buit dikwels bekende vulnerabiliteite in verouderde sagteware uit. Stel 'n vaste tyd vir jou skenkerbestuurstelsel, inhoudbestuurstelsel, bedryfstelsels, brandmuurse en alle inproppe of derdepariese integrasie op. Aktiveer outomatiese bywerkings waar moontlik, en monitor verkopers se aankondigings vir kritieke veiligheidsopmerkings.

Argaïese stelsels ® Special-geboude databasisse of ou weergawes van gewilde CRMstlantiese is veral gevaarlik. As jou organisasie nog steeds staatmaak op sagteware wat nie meer sekuriteitsopdaterings ontvang nie, moet jy vooraf migreer na 'n ondersteunde platform. Baie bekostigbare, veilige alternatiewe is beskikbaar, insluitend wolkgebaseerde oplossings wat die lap outomaties hanteer.

4. Beperk toegang tot Donor Data Gebruik die beginsel van die grootste voorreg

Nie elke werknemer of vrywilliger het toegang tot alle skenkerdata nodig nie. plementering rolgebaseerde toegangsbeheer (RBC) om toegang tot data slegs tot daardie persone te beperk wat dit vereis om hulle spesifieke werk funksies te verrig. Byvoorbeeld:

  • Die personeel wat geld spaar, moet moontlik skenkerkontakinligting sien en geskiedenis gee, maar nie volle kredietkaartnommers nie.
  • Finansiële personeel het dalk toegang tot transaksies nodig, maar nie persoonlike adresse of verlowingsnote nie.
  • Interns of tydelike personeel moet leesalleen toegang hê of beperkte tyd-gebonde regte.

Herbenamingsaankappe om ongewone aktiwiteit te bespeur, soos om groot hoeveelhede data buite normale werksure af te laai. ' n Gebruikervoorsienings - en de-ondersoekingsproses moet geoutomatiseer word wanneer ' n personeellid die organisasie verlaat of rolle verander, hulle toegangsregte moet herroep of onmiddellik aangepas word.

5. Gebruik veilige betalings Portres en kompos met PCI DS

As jou organisasie kredietkaartskenkings soos volg aanvaar, moet jy per telefoon of in persoon Letteridiens die betalingsbeveiliging-data (PCI DS) nakom. Hierdie stel van 12 vereistes bepaal hoe kaarthouerdata hanteer, geberg en oorgedra word. Sleutelvereistes sluit in:

  • Moet nooit volle kredietkaartnommers, CV - kodes of magnetiese streepdata stoor nadat ' n transaksie gemagtig is nie.
  • Gebruik agensasie of enkripsie om sensitiewe kaartdata met niegevoelige ekwivalente te vervang.
  • Kontinating met 'n PcI- aanpasbare betaling proses (bv. Lite, PacPal, Braintree of gespesialiseerde sonder winsmotief verwerkders soos Donorbox of GeeWP).
  • Hou jaarlikse self-oorse of swak skandering waarvolgens jy bank toe gaan.

Baie niewins vir die maatskappy kan hulle PCI - las verminder deur 'n derdeparty-bebetalingspoort te gebruik wat kaartdata regstreeks hanteer, sodat die liefdadigheidsorganisasie nooit volledige kaartnommers aanraak of berg nie. Maar selfs met hierdie model moet die organisasie nog steeds sy webwerf en netwerk beveilig.

[[FTTT: 0] Uskternal hulpbron: [[[FTT:1] Leer meer oor PCI DS vereistes vir klein besighede en sonder winsmotief by die [[FTH:2] PPIKW Standaardsraadsrade [[FTT:3]].

Beste gebruike vir privaatheidbestuur

Hoewel sekuriteit op tegniese kontroles fokus, spreek privaatheid die aandag op hoe skenkerdata versamel, gebruik, gedeel en behou het en hoe skenkers ingelig en beheer oor hulle inligting gegee word. ' n Doeltreffende privaatheidbestuur bou deursigtigheid en vertroue.

1. Ontwikkel ' n duidelike, Toeganklike privaatheidsbeleid

Elke liefdadigheidsorganisasie moet ' n geskrewe privaatheidsbeleid hê wat verduidelik:

  • Watter tipes skenkerdata word versamel (bv. naam, kontakbesonderhede, betaling inligting, blaai gedrag as koekies gebruik word).
  • Hoe die data versamel word (aanlynvorme, aflyn gebeurtenisse, derde-party bronne).
  • Die doel waarvoor data gebruik word (om bydraes te voorsien, ontvangs te stuur, bemarkingskommunikasie, analitieses).
  • Of data met derde partye gedeel word (bv., betalingsverwerkers, e-posbemarkingsplatforms, dataalitiese dienste) en onder watter voorwaardes.
  • Hoe lank data gehou word en hoe skenkers kan vra om van hulle ontslae te raak.
  • Donors se regte onder toepaslike wette (bv. reg om toegang te verkry, reg te stel, te skrap of hulle data te poort; reg om uit te kies verkoop/sparering).
  • Kontakinligting vir privaatheidsvrae.

Die beleid moet op die voorgrond geplaas word op jou webwerf (gewoonlik in die voetskrif), wat in eenvoudige taal geskryf is, en bly tot op datum namate datagebruike evolueer. Sommige regsgebiede vereis dat die beleid hersien en ten minste jaarliks bygewerk word.

2. Kry Eksplicit Conssent for Data Collection and Processsing

Onder baie privaatheidregulasies moet toestemming vryelik gegee, spesifiek, ingelig en ondubbelsinnig wees. Dit beteken vooraf gekontroleerde bokse of geïmpliseerde toestemming van 'n skenkingtransaksie is nie meer voldoende vir bemarkingsdoeleindes nie. Beste gebruike sluit in:

  • Gebruik die kieser-in keuseblokkies (nie opsoek nie) vir e- pos nuusbriefs, SMS-opdaterings of om inligting met mede-organisasies te deel.
  • As jy byvoorbeeld granulêre keuses gee, moet jy toelaat dat skenkers kies watter soort kommunikasie hulle wil ontvang.
  • Dit is duidelik dat die doel van dataversameling (bv. takies, takies wat ons gebruik om jou belastingskwitansies en af en toe oor ons werk moes werk, jou (e.g.)
  • Neem bewyse van toestemming op en bêre dit (bv., tydtasse, IP-adresse en toestemmingsteks wat vertoon word) sodat jy gehoorsaamheid kan toon as jy geouditeer word.

Vir bestaande skenkers wat voor jou organisasie aan boord was, het sterk toestemmingsgebruike aangeneem, beskou 'n heraanwende veldtog om jou databasis aan te gee.

3. Gebruik data-bemenging

Versamel slegs die inligting wat werklik nodig is vir die doeleindes wat jy geïdentifiseer het. Indien jy nie 'n skenker se datum van geboorte, telefoonnommer of beroep nodig het om 'n geskenk te verwerk nie, versoek dit nie. Data minimisering verminder die skade van 'n breuk en vereenvoudiging nakoming van hertensie en uitvee verpligtinge.

Hersien jou bydraevorme, registrasiebladsye en vrywillige programme om onnodige velde uit te sit. Gebruik voorwaardelike logika om opsioneele velde slegs te vertoon wanneer dit relevant is. Vra byvoorbeeld slegs vir werkgewerinligting as die skenker aandui dat hulle by die werkgewer se geskenke belangstel.

4. Stel dataophouding en veilige weggooidingsregule vas

Donor data moet nie onbepaald gehou word nie. Ontwikkel ' n vaste rooster wat bepaal hoe lank elke kategorie van data op bedryfsbehoeftes en wetlike vereistes gehou word.

  • Oorwerkingsverslae moet dalk 7 jaar lank (vir belastingdoeleindes) gehou word.
  • Die bemarking van verlowingsdata (bv. e-posopening) kan 3 jaar lank behou word.
  • Onaktiewe skenkerprofiele (geen aktiwiteit vir 5+ jaar) kan geargief of geskrap word nie.

Wanneer data die einde van sy herbestenkingstydperk bereik, moet dit veilig verwyder word. Eenvoudig uitveeping is nie genoeg > Nameharde aandrywers en rugsteuns kan steeds herstelbaar wees. Gebruik lêer-verstoor gereedskap vir digitale lêers (bv. sagteware wat data veelvuldige kere oorskryf) en fisiese verbroke dienste vir papier rekords. Dink aan 'n gesertifiseerde datavernietigingsverkoper.

5. Lei alle personeel en vrywilligers op op op op op op op na privaatheid en veiligheid

Tegnologie beheer slegs so doeltreffend soos die mense wat dit gebruik. Menslike foute XXIII soos om op fishing - skakels te klik, skenkerverslae te laat sigbaar op oop skerms, of om wagwoorde te deel, bly die hoofsaak van datavoorvalle. ' n Afsonderlike verpligte opleidingsprogramme wat dek:

  • Hoe om fiserende pogings, sosiale ingenieurswese en verdagte e - pos te herken.
  • Behoorlike hantering van skenkerdata: nie oor skenkerinligting in openbare plekke nie, wat nie unencrypted-sigblads stuur nie, wat die werkesette sluit wanneer dit nie toesig hou nie.
  • Voorstelle om vermeende dataonderbrekings of privaatheidvoorvalle te rapporteer.
  • Om privaatheidswette te verstaan, is op jou jurisdiksie van toepassing.

Opleiding moet plaasvind op huur en ten minste jaarliks daarna. Gee werklike wêreld voorbeelde en vasvrae om die leerproses te versterk. Moedig 'n kultuur aan waar personeel gemaklik voel om foute te rapporteer sonder vrees vir vergelding kan die skade van 'n breuk beperk.

Wetlike en etiese oorwegings

Sleuteldatabeskermingswette wat Rekeningafdelings beïnvloed

Na gelang van waar jou organisasie werk of waar jou skenkers woon, kan veelvuldige wette toegepas word. ' n Mens kan hier die belangrikste maak:

  • [[FTT: 0]] GDPR (Europese Unie):[[[FT:1] Applies na enige organisasie verwerking die persoonlike data van individue in die EU, ongeag van die organisasie se ligging. Benodig wettige basis vir verwerking, verpligte onderbreking binne 72 uur, data beskermingsbepalings vir hoë-risk aktiwiteite en aanstelling van 'n Data Beskermingsbeampte (PO) in sekere gevalle.
  • [[FTT:0]CCPA/CPRA (Califofonia, USA): [[[IT:1] Grants California residents right om te weet watter persoonlike data versamel word, om dit te skrap, om te kies wat dit verkoop, en op te stel van nie-diskriminasie vir die beoefening van hierdie regte. Hoewel niewinning tans vrygestel word van dele van CCPA, het die Kaliforniese prokureur - generaal aangedui dat liefdadigheidsorganisasies wat data bevat steeds dieselfde standaarde as die beste moet aanvaar.
  • [[FTT: 0] PIPEDA (Kanada):[[[FT:1] vereis betekenisvolle toestemming, data minimisering en aanspreeklikheid vir databeskerming. Applies aan liefdadigheidsorganisasies wat betrokke is by handelsbedrywighede of dié wat data oor die provinsies versamel.
  • [[FTTT:0] Ander staatswette:[[FTT:1] Virginia se CDPA, Colorado se CPA, Connecticut se CTDPA, en ander brei die lapwerk van Amerikaanse privaatheidregulasies uit. Wêreldwye liefdadigheidsorganisasies sal moontlik ook Brasilië se LGD of Japan se APPI moet nakom.

Dit is raadsaam om regsvoorligtende in privaatheid of sonder versuim se wet te raadpleeg om ' n wet te hou wat ' n wet oor jou organisasie sal insluit.

[[FTTT: 0] Uskternal hulpbron: [[[FTT:1] Vir 'n breedvoerige oorsig van Us staat privaatheid wette, besoek die [[FTT:2] IMP U State Privacy Lefislasie Tracker[[FT: 3].

Etiese databekeeping buite Nakoming

Nakoming van die letter van die wet is die minimum. ' n Etiese databestuurder beteken dat hy skenkerregregioen verder moet respekteer en lang-term verhoudings moet opbou. Beskou hierdie bykomende gebruike:

  • [[FTTT: 0] Voordraagbaarheid deur verstek: [[[FTT:1] Protopeliteer skenkers oor hoe hulle data gebruik sal word, selfs al word nie wetlik benodig nie. Byvoorbeeld, as jy skenker lyste met ander onwinnuts deel, onthul dit duidelik en bied 'n opsoek.
  • [[FTT: 0] Belanger skenkervoorkeure: [[AFT:1] Eer kommunikasie kies onmiddellik (binne 10 sakedae is 'n gemeenskaplike standaard). Installering van 'n gesentraliseerde voorkeur bestuurstelsel om te voorkom dat posse gestuur word aan skenkers wat gevra het om verwyder te word.
  • [[FTT: 0] Perdrasiesopmerkings: [[[TOL:1] Voordat jy 'n nuwe fondsritasiesveldtog, tegnologie platform of data-parerende vennootskap begin, moet jy 'n privaatheid-inslagaansoek om potensiële risiko's aan skenker privaatheid te identifiseer en dit vooraf te moitiaat.
  • [[FTT: 0] Data poortbaarheid: [[FTTT:1] Laat skenkers toe om 'n kopie van hulle data op versoek af te laai. Dit bevorder welwillendheid en inlyn met die gees van data eienaarskap.

Die gebruik van skenkerdata is nie net om boetes buiten die geval van ' n bewys te maak dat jou organisasie die mense waardeer wat dit as huweliksmaats op sending dien nie, nie net as inkomstebronne nie.

Ten slotte: ' n Kultuur van veiligheid en privaatheid

Donor datasekuriteit en privaatheid is nie 'n enkele tyd projekte nie; hulle is voortdurende verpligtinge wat volgehoue aandag, belegging en aanpassing vereis aan nuwe bedreigings en regulerende veranderinge. Rekeningafdelingsorganisasies wat hierdie gebruike in hulle daaglikse operasies laat inskakel deur sterk tegniese beheer, deur deur deur deur deur deur deur deur deur deur deur deur middel van streng tegniese beheer, deursigtige beleide, gereelde opleiding en etiese besluitnemingskode sal hulleself nie net teen skade beskerm nie, maar ook die vertroue versterk wat noodsaaklik is vir hulle sending.

Begin waar jy is. Hou 'n data lys om te verstaan wat skenkerinligting bevat en waar dit woon. Doen' n risiko-aanwyser om jou mees kritiese veterhede te identifiseer. In voering van die gebruike wat in hierdie gids uiteengesit is, en hersien dit ten minste jaarliks die hoogste-riskgebiede (soos betaling en afstandtoegang). Dokument jou beleid en prosedures in skryf, en hersien dit.

Geen organisasie kan alle risiko uit die weg ruim nie, maar deur doelbewuste, ingeligte stappe te doen, kan jy die waarskynlikheid en impak van ' n datageval aansienlik verminder. ' n Mens sal die moontlikheid van ' n dataongeluk aansienlik verminder. ' n Mens sal vandag probeer om skenkerdata te bekom, sal ' n gunstige skenker se vertroue, beheerlike gehoorsaamheid en die lang-term gesondheid van jou liefdadigheidsorganisasie ontvang.

[[FTT: 0] Uskternal hulpbron: [[FTT:1] Vir bykomende leiding oor die skep van 'n sonderlinge datasekuriteitplan, verwys na die [[FT:2] RICybersecurity en Infrastruktuur-veiligheidsagentskap (CISA) hulpbronne vir klein organisasies[[TT:3].