Table of Contents

مقدمة: لماذا أمن البيانات والخصوصية في ما يتعلق بالمانحين أكثر من أي وقت مضى

المنظمات الخيرية تعمل على أساس الثقة، ولا يمنح المؤيدون أموالهم فحسب، بل أيضاً أسماءهم الشخصية، وعناوينهم، وأرقامهم البريدية، وأرقام الهواتف، وتفاصيل مالية مثل أرقام بطاقات الائتمان أو بيانات الحسابات المصرفية، ويمكن أن يحطم اختراق البيانات أو اختلال الخصوصية الثقة في ثوان، مما يؤدي إلى استنزاف الجهات المانحة، وإلى تغطية إعلامية سلبية، بل وحتى الغرامات التنظيمية التي تهدد الاستقرار المالي للمنظمة.

وفي السنوات الأخيرة، زادت البيئة التنظيمية لحماية البيانات بشكل كبير، إذ أن قوانين مثل لائحة الاتحاد الأوروبي العامة لحماية البيانات، وقانون كاليفورنيا بشأن خصوصية المستهلك، وقوانين مماثلة في ولايات قضائية أخرى تفرض التزامات واضحة بشأن كيفية جمع وخزن وتجهيز وتبادل البيانات الشخصية، وقد يؤدي عدم الامتثال إلى فرض عقوبات على الشركات التي تفقد المخاطر القانونية، حيث أن الجهات المانحة نفسها تدرك بشكل متزايد المسائل المتعلقة بالخصوصية.

وتوفر هذه المادة دليلا شاملا لأفضل الممارسات المتعلقة بأمن البيانات والخصوصية في المنظمات الخيرية، وهي تغطي الأهمية الحاسمة لحماية المعلومات الحساسة، وخطوات العمل التفصيلية لإدارة الأمن والخصوصية، والمشهد القانوني والأخلاقي، والتوصيات العملية التي لا تستهدف الربح والتي لا تنطوي على حجم أو ميزانية يمكن تنفيذها.

فهم أهمية أمن البيانات لأغراض لا تستهدف الربح

أنواع بيانات المانحين المعرضين للخطر

وتتجاوز بيانات المانحين بكثير مجرد الاسم وعنوان البريد الإلكتروني، وتحتفظ المنظمات الخيرية عادة بفئات متعددة من المعلومات التي يمكن تحديدها شخصيا (البرنامج الثاني:

  • Contact Information:] Full name, home address, phone number, email address.
  • Financial Data:] Credit card numbers, bank account information, transaction histories, recurring gift details.
  • Demographic and Behavioral Data:] Age, income range, donation history, event attendance, communication preferences, engagement scores, and even political or religious affiliations that might be inferred from giving patterns.
  • Healthalth or Sensitive Information:] In cases of medical fundraising or disaster relief, organizations may hold health data or other special categories of data that require heightened protection.

وهذه المجموعة من البيانات هي مجموعة كنز لجرائم الفضاء الإلكتروني، ويمكن استخدام سجلات المانحين المسروقة في سرقة الهوية، أو الاحتيال في البطاقات الائتمانية، أو الهجمات الفادحة، أو بيعها في أسواق الإنترنت المظلمة، ووفقا لتقرير التحقيقات المتعلقة باختراق البيانات في فيريزون، فإن القطاع غير الربحي غير محصن؛ وفي حين أنه لا يُستهدف عادة كتمويل أو رعاية صحية، فإن أثر الإخلال على موارد صغيرة ومحدودة الحجم يمكن أن يكون مدمرة.

آثار خروقات البيانات وانتهاكات الخصوصية

ويمكن أن يتخذ التخلف عن عدم كفاية حماية البيانات عدة أشكال:

  • Reputational Damage: ] News of a data breach erodes donor trust immediatelyly. A 2022 study by the Better Business Bureau's Wise Giving Alliance found that 60% of donors said they would stop giving to an organization that suffered a data breach involving their personal information.
  • Legal and Regulatory Penalties: Under GDPR, fines can reach up to 4% of annual global turnover or 20,000 million (whichever is greater). CCPA violations carry penalties of up to $7,500 per intentional violation. Even if fines are not imposed, the cost of investigation, notification, and litigation can be substantial.
  • Operational Disruption:] Ransomware attacks or system compromises can lock organizations out of their own databases, halt fundraising campaigns, and require weeks of downtime to restore systems.
  • donor Churn and Reduced Giving:] A breach often leads to immediate cancellation of recurring donations, loss of major grantss, and difficulty acquire new supporters.

ونظرا لهذه المخاطر، فإن الاستثمار الاستباقي في أمن البيانات من المانحين ليس رفـا - بل هو شرط تشغيلي أساسي لأي منظمة خيرية تأمل في الحفاظ على علاقات طويلة الأجل مع مجتمعها المحلي.

أفضل الممارسات لأمن البيانات الخاصة بالمانحين

ويركز الأمن على حماية البيانات من الوصول غير المأذون به أو التعديل أو التدمير أو الكشف عن المعلومات، وتشكل الممارسات التالية خط أساس ينبغي أن تعتمده كل مؤسسة خيرية، بغض النظر عن الخبرة التقنية.

1 - تنفيذ سياسات صارمة بشأن كلمة السر والاعتراض على تعدد العوامل

ولا تزال كلمة السر ضعيفة واحدة من أكثر نواقل الهجوم شيوعا، إذ تطلب من الموظفين والمتطوعين استخدام كلمات سر معقدة وفريدة لكل نظام يطلع على بيانات المانحين، وينبغي أن تكون كلمات السر على الأقل 12 إلى 16 طابعاً طويلاً، وأن تشمل مزيجاً من الرسائل العليا والأدنى والأعداد والرموز، وألا يعاد استخدامها عبر المنصات.

Multi-factor authentication (MFA)] adds an extra layer of security by requiring a second form of verification - such as a one-time code sent to a phone, a biometric scan, or a equipment token. Enable MFA on all email accounts, donor management systems (CRMs), payment gateways, and cloud storage platforms easy.

External resource:] For detailed guidance on password policies, see the ]NIST Cybersecurity Framework] and the accompanying password recommendations in NIST Special Publication 800-63B.

2 - البيانات المشفرة في الراحة وفي المرور العابر

ويكفل التشفير أنه حتى إذا استطاع طرف غير مأذون له الحصول على بيانات تخزين البيانات أو اعتراضها، فإن المعلومات لا تزال غير قابلة للقراءة دون مفتاح التطهير المناسب.

  • Encryption at rest:] All donor database, supportive files, spreadsheets, and archival records should be encrypted using strong algorithms such as AES-256. Most modern database systems (e.g. MySQL, PostgreSQL) and cloud built services (AWS, Azure,)
  • Encryption in transit: ] Use SSL/TLS (Transport Layer Security) for all web traffic involving donation forms, donor gates, or administrative interfaces. Ensure that your website's certificate is valid and updated. For internal network communications, consider using VPNs or SSHnels when accessing donor databases remotely.

إن التشفير من نهاية إلى نهاية أمر حاسم بالنسبة لبيانات الدفع، وحتى إذا استخدمت منظمتكم مجهزا للدفع من طرف ثالث، فإن أي معلومات من المانحين تمر عبر نظمكم ينبغي أن تنقل عبر القنوات المشفرة.

3 - تحديث البرامج والنظم

وكثيرا ما تستغل الجرائم الإلكترونية مواطن الضعف المعروفة في البرامجيات التي عفا عليها الزمن، وتضع جدولا منتظما لإدارة البرمجيات، ونظام إدارة المحتوى، ونظم التشغيل، وجداول الحماية، وجميع المزلاجات أو عمليات الاندماج التي تقوم بها أطراف ثالثة، ويمكن الحصول على تحديثات آلية حيثما أمكن، ورصد إعلانات البائعين بشأن النقاط الأمنية الحرجة.

إن نظم المغازلة - خاصة قواعد البيانات المبنية حسب الطلب أو النسخ القديمة من الآلية الشعبية - هي مخاطرة خاصة، وإذا كانت منظمتكم لا تزال تعتمد على البرامجيات التي لم تعد تتلقى معلومات مستكملة عن الأمن، فإنها تعطي الأولوية للهجرة إلى منصة مدعومة، وهناك بدائل كثيرة مأمونة معقولة التكلفة، بما في ذلك الحلول القائمة على الغيوم التي تعالج التصحيح تلقائيا.

4- الحد من إمكانية الحصول على بيانات الجهات المانحة باستخدام مبدأ " مبدأ " الأقل

ولا يحتاج كل موظف أو متطوع إلى الحصول على جميع بيانات الجهات المانحة، وتنفيذ مراقبة الدخول القائمة على الدور، وذلك لتقييد إمكانية الوصول إلى البيانات للأفراد الذين يحتاجونها لأداء وظائفهم المحددة، على سبيل المثال:

  • وقد يحتاج موظفو جمع الأموال إلى النظر إلى معلومات الاتصال بالجهات المانحة وإعطاء التاريخ، ولكن ليس أرقام بطاقات الائتمان الكاملة.
  • وقد يحتاج موظفو الشؤون المالية إلى الاطلاع على سجلات المعاملات ولكن ليس عناوين شخصية أو مذكرات خطوبة.
  • وينبغي أن يكون للمتدربين أو الموظفون المؤقتون إمكانية الوصول إلى الموقع الشبكي فقط أو الحصول على إذن محدود زمنيا.

(ب) استعراض سجلات الدخول بانتظام لكشف النشاط غير العادي، مثل تحميل الموظف كميات كبيرة من البيانات خارج ساعات العمل العادية؛ وينبغي أن تكون عمليات توفير المستعملين وإلغاء الاختبار آلية: عندما يغادر الموظف المنظمة أو يغير أدواره، ينبغي إلغاء حقوقه في الوصول أو تعديلها فوراً.

5 - استخدام مواضع الدفع المضمونة والتقيد بأجهزة الدفع المأمون

وإذا قبلت منظمتكم منح بطاقات ائتمانية - على شبكة الإنترنت، أو على شخص - يجب أن تمتثلوا لمعيار أمن البيانات في مجال صناعة بطاقات الدفع، وهذه المجموعة من 12 شرطاً تنظم كيفية التعامل مع بيانات حاملي البطاقات وتخزينها ونقلها.

  • لا تخزن أبدا أرقام بطاقات الائتمان كاملة، رموز CVV، أو بيانات الشريط المغناطيسي بعد أن يتم الترخيص الصفقة.
  • استخدام التكسير أو التشفير لاستبدال بيانات البطاقات الحساسة بمكافئات غير حساسة.
  • :: التعاقد مع مجهز للدفع الممتثل لشركات PCI (مثلاً، شركة " ستري " ، أو " بي بال " ، أو شركة براينتري " ، أو مجهزين متخصصين لا يستهدفون الربح مثل صندوق المانحين أو " منحتاز " ).
  • إجراء تقييمات ذاتية سنوية أو فحص للضعف على النحو الذي يتطلبه مصرفك المقتني.

ويمكن للعديد من الجهات غير الربحية أن تقلل من عبء امتثالها في الشركات عبر الوطنية باستخدام بوابة دفع طرف ثالث تتعامل مع بيانات البطاقات مباشرة، بحيث لا تلمس المؤسسة أو تخزن أرقام بطاقات كاملة، ولكن حتى مع هذا النموذج، يجب على المنظمة أن تحافظ على موقعها الشبكي وشبكتها.

External resource:] Learn more about PCI DSS requirements for small businesses and nonprofits at the ]PCI Security Standards Council official site].

أفضل الممارسات لإدارة الخصوصيات

وفي حين يركز الأمن على الضوابط التقنية، فإن الخصوصية تعالج كيفية جمع البيانات من الجهات المانحة واستخدامها وتبادلها واستبقائها - وكيفية إبلاغ الجهات المانحة بالمعلومات وإعطائها السيطرة عليها - فالإدارة الفعالة للخصوصيات تُعزز الشفافية والثقة.

1- وضع سياسة واضحة بشأن الخصوصية يمكن الوصول إليها

ينبغي أن تكون لكل منظمة خيرية سياسة مكتوبة بشأن الخصوصية توضح ما يلي:

  • (ب) ما هي أنواع البيانات التي تجمعها الجهات المانحة (مثل الاسم، وتفاصيل الاتصال، ومعلومات الدفع، وسلوك التعبئة إذا استخدمت البسكويت).
  • (ب) كيفية جمع البيانات (أشكال غير مباشرة، أحداث غير مباشرة، ومصادر من أطراف ثالثة).
  • الأغراض التي تستخدم البيانات من أجلها (منح تجهيز، إيصالات، اتصالات تسويقية، تحليلية).
  • (ب) ما إذا كانت البيانات تُتقاسم مع أطراف ثالثة (مثل مجهزي المدفوعات، ومنابر تسويق البريد الإلكتروني، وخدمات تحليل البيانات) وما هي الشروط التي تُشترط.
  • كم من الوقت يحتفظ بالبيانات وكيف يمكن للمانحين طلب حذفها.
  • حقوق المتبرعين بموجب القوانين السارية (مثل الحق في الوصول أو تصحيح أو حذف أو تصوير بياناتهم؛ الحق في اختيار عدم بيع/تقاسم).
  • اتصلي بالمعلومات من أجل التحريات الخاصة

وينبغي أن تُنشر هذه السياسة بشكل بارز على موقعكم الشبكي (على قدم المساواة)، وأن تُكتب بلغة واضحة، وأن تُستكمل مع تطور ممارسات البيانات، وتقتضي بعض الولايات القضائية استعراض السياسة وتحديثها سنويا على الأقل.

2 - الحصول على الموافقة الصريحة لجمع البيانات وتجهيزها

وبموجب العديد من أنظمة الخصوصية، يجب منح الموافقة بحرية، وتحديدها، وإعلامها، وعدم لبسها، وهذا يعني وجود صناديق تم فحصها مسبقا أو الموافقة الضمنية من معاملة التبرع لم تعد كافية لأغراض التسويق.

  • وباستخدام صناديق الفرز (لا تختار) للنشرات الإخبارية الإلكترونية، تستكمل دائرة خدمات السلامة، أو تبادل البيانات مع المنظمات الشريكة.
  • - توفير خيارات دنيا - مثلاً، السماح للمانحين باختيار أنواع الاتصالات التي يرغبون في تلقيها.
  • ومن الواضح أن الغرض من جمع البيانات عند نقطة التقاطها )مثلاً " نستخدم بريدك الإلكتروني لإرسال إيصال الضرائب الخاص بك، والتحديثات العرضية عن عملنا - يمكن أن تغفل في أي وقت " (.
  • تسجيل وخزن دليل على الموافقة (مثلاً، المصابيح، عناوين شركاء التنفيذ، ونص الموافقة المبيَّن) حتى تتمكن من إثبات الامتثال إذا تمت مراجعة الحسابات.

بالنسبة للمانحين الحاليين الذين كانوا على متن السفينة قبل أن تعتمد منظمتكم ممارسات قوية للموافقة، النظر في حملة إعادة التوافق لجعل قاعدة بياناتكم تمتثل.

3- التقليل من البيانات العملية

جمع المعلومات الضرورية حقاً للأغراض التي حددتها، إن لم تكن بحاجة إلى تاريخ ميلاد المتبرع أو رقم هاتفه أو مهنة لتجهيز هدية، لا تطلبها، فالتقليل من البيانات يقلل من الضرر المحتمل للخرق ويبسط الامتثال لالتزامات الاحتفاظ والحذف.

استعراض استمارات التبرع الخاصة بك، وصفحة تسجيل الأحداث، والطلبات الطوعية بصورة دورية لكشف المجالات غير الضرورية، وعدم استخدام المنطق المشروط لإظهار الحقول الاختيارية إلا عند الاقتضاء، مثلا، لا يطلب معلومات من رب العمل إلا إذا أشار المانح إلى اهتمامه بصاحب العمل الذي يطابق الهدايا.

4- وضع سياسات لاستبقاء البيانات والتخلص منها على نحو آمن

وينبغي عدم الاحتفاظ ببيانات المانحين إلى أجل غير مسمى، ووضع جدول للاحتفاظ بالبيانات يحدد المدة التي تُحتفظ بها كل فئة من فئات البيانات استنادا إلى الاحتياجات التشغيلية والمتطلبات القانونية، على سبيل المثال:

  • وقد يلزم الاحتفاظ بسجلات المعاملات لمدة 7 سنوات (لأغراض الضرائب).
  • ويمكن الاحتفاظ ببيانات التعاقد على السوق (مثلاً، معدلات التبادل الإلكتروني) لمدة 3 سنوات.
  • ويمكن محفوظات أو حذف موجزات الجهات المانحة غير النشطة (لا نشاط لمدة 5 سنوات + سنة).

وعندما تصل البيانات إلى نهاية فترة استبقاءها، يجب التخلص منها بطريقة آمنة، ولا يزال بالإمكان استعادة التعبئة البسيطة، كما أن استخدام أدوات فرز الملفات للملفات الرقمية (مثل البرامجيات التي تُعدّ مرات عديدة) وخدمات التقطيع المادي للسجلات الورقية، والنظر في العمل مع بائع معتمد لتدمير البيانات.

5 - تدريب جميع الموظفين والمتطوعين على الخصوصية والأمن

ولا تكون الضوابط التكنولوجية فعالة إلا بقدر ما يكون الأشخاص الذين يستخدمونها، فالخطأ البشري، مثل النقر على وصلات التنظيف، مما يترك سجلات المانحين واضحة على الشاشات غير المقفلة، أو يتقاسم كلمات السر، لا يزال السبب الرئيسي لحوادث البيانات.

  • كيفية التعرف على المحاولات التلفية والهندسة الاجتماعية والبريد الإلكتروني المشبوه
  • المعالجة السليمة للبيانات المتعلقة بالمانحين: عدم مناقشة المعلومات المقدمة من المانحين في الأماكن العامة، وعدم إرسال صحائف مشفرة غير مشفرة عبر البريد الإلكتروني، وحجز محطات العمل عندما لا يتم تعديلها.
  • إجراءات الإبلاغ عن حالات انتهاك البيانات المشتبه بها أو حوادث الخصوصية.
  • فهم قوانين الخصوصية ذات الصلة باختصاصك

وينبغي أن يتم التدريب عند الاستئجار وبعد ذلك على الأقل سنوياً، وأن يقدم أمثلة ومسابقات في العالم الحقيقي لتعزيز التعلم، وأن يشجع ثقافة يشعر فيها الموظفون بأخطاء الإبلاغ المريحة دون خوف من الإبلاغ عن الخرق.

الاعتبارات القانونية والأخلاقية

القوانين الرئيسية لحماية البيانات التي تؤثر على المنظمات الخيرية

اعتمادا على المكان الذي تعمل فيه منظمتك أو حيث يقيم المتبرعون الخاص بك، يمكن تطبيق قوانين متعددة، وهنا أهم ما يلي:

  • GDPR (الاتحاد الأوروبي): ] Applies to any organization processing the personal data of individuals in the EU, regardless of the organization's location. Requires lawful basis for processing, mandatory breach notification within 72 hours, data protection impact assessments for high-risk activities, and appointment of a Data Protection Officer (DPO) in certain cases.
  • CCPA/CPRA (California, USA): ] Grants California residents rights to know what personal data is collected, to delete it, to opt out of its sale, and to non-discrimination for exercising these rights. While nonprofits are currently exempt from parts of CCPA, the California Attorney General has signaled that charitable organizations holding donor data should still adopt similar standards as best practice.
  • PIPEDA (Canada): ] Requires meaningful consent, data minimization, and accountability for data protection. Applies to charities engaged in commercial activities or those that collect data across provinces.
  • قوانين دولة أخرى: (فيرجينيا) و(كولورادو) و(كونيتيكت) و(كامبا) و(كونيتيكت) و(كونيكت) يوسع نطاق أنظمة خصوصية الولايات المتحدة، وقد تحتاج الجمعيات الخيرية العالمية أيضاً إلى الامتثال لشرطي (الإنج بي دي) البرازيلي أو (اليابان)

فهم القوانين التي تنطبق على منظمتكم أمر معقد، ومن المستصوب التشاور مع المستشار القانوني المتخصص في الخصوصية أو القانون غير الربحي لإجراء مراجعة للامتثال.

External resource:] For a detailed overview of US state privacy laws, visit the ]IAPP US State Privacy Legislation Tracker].

هاء - إدارة البيانات الأخلاقية

فالامتثال لرسالة القانون هو الحد الأدنى، ويعني توجيه البيانات الأخلاقية مواصلة احترام استقلالية المانحين وبناء علاقات طويلة الأجل.

  • Transparency by default:] Proactively inform donors about how their data will be used, even if not legally required. For example, if you share donor lists with other nonprofits, disclose this clearly and offer an opt-out.
  • Respect donor preferences:] Honor communication opt-outs promptly (within 10 business days is a common standard). Implement a centralized preference management system to avoid sending mailings to donors who have requested to be removed.
  • Privacy impact assessments:] Before launched a new fundraising campaign, technology platform, or data-sharing partnership, conduct a privacy impact assessment to identify potential risks to donor privacy and mitigate them in advance.
  • Data portability:] Allow donors to download a copy of their data upon request. This fosters goodwill and aligns with the spirit of data ownership.

والتعامل الأخلاقي مع بيانات المانحين ليس فقط بشأن تجنب الغرامات - بل هو البرهنة على أن منظمتكم تقدر الناس الذين تعمل كشركاء في البعثة وليس فقط مصادر الإيرادات.

الاستنتاج: بناء ثقافة الأمن والخصوصية

ولا يشكل أمن البيانات وخصوصية المانحين مشاريع غير متكررة؛ بل إنهما التزامات مستمرة تتطلب اهتماما متواصلا، واستثمارا، والتكيف مع التهديدات الجديدة والتغييرات التنظيمية، والمنظمات الخيرية التي تدمج هذه الممارسات في عملياتها اليومية - من خلال ضوابط تقنية قوية، وسياسات شفافة، وتدريبا منتظما، واتخاذ قرارات أخلاقية - لن تحمي نفسها من الضرر فحسب، بل تعزز أيضا الثقة التي تكتسي أهمية حيوية بالنسبة لمهمتها.

ابدأوا من حيث انتم، وابدأوا في إجراء جرد للبيانات لفهم المعلومات التي تملكونها من المانحين وأينما تعيشون، وإجراء تقييم للمخاطر لتحديد أهم مواطن الضعف لديكم، وتنفيذ الممارسات المبينة في هذا الدليل، وتحديد أولويات المناطق الأكثر تعرضا للخطر (مثل تجهيز المدفوعات والوصول عن بعد).

ولا يمكن لأي منظمة أن تزيل جميع المخاطر، ولكن باتخاذ خطوات مدروسة ومدروسة، يمكن أن تقلل كثيرا من احتمال وقوع حادث بيانات وأثره، وسيؤدي الجهد الذي تستثمرون فيه اليوم في تأمين بيانات المانحين إلى تحقيق مكاسب في ظل استمرار ثقة المانحين والامتثال التنظيمي، والصحة الطويلة الأجل لمنظمة خيرية.

External resource:] For additional guidance on creating a nonprofit data security plan, refer to the ] Cybersecurity and Infrastructure Security Agency (CISA) resources for small organizations.