Table of Contents
Ирландските нестопанска собственост притежават свещено доверие с техните донори. Всеки път, когато някой прави подарък, те споделят лични данни . Име, адрес, финансова информация, може би дори и история детайли, които разкриват уязвимост. Защитата, че данните не са само правна кутия; това е основата на донорското доверие. В Ирландия, залозите са високи. Общата регламент за защита на данните (GDPR) налага някои от най-строгите стандарти за поверителност в света, и нетърговските лица са изцяло предмет на правилата му. Недоброволно събиране на данни може да доведе до тежки глоби, щети на репутацията и загуба на подкрепа.
Законният пейзаж: GDPR и Ирландското право за защита на данните
Ирландските нестопански субекти трябва да спазват два основни инструмента: GDPR (Регламент (ЕС) 2016/679) и Закон за защита на данните 2018, който попълва определени национални специфични особености. Комисията за защита на данните (DPC) е независимият надзорен орган в Ирландия и активно прилага тези правила във всички сектори, включително благотворителните организации.
Ключови принципи на GDPR за данни на донорите
GDPR е изграден върху седем принципа, които пряко определят как неправителствените организации трябва да се справят с информацията за донора:
- Законност, справедливост и прозрачност[ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
- Ограничение на възможностите . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
- Data свеждане до минимум . Съберете само това, което е строго необходимо. питайте: Наистина ли се нуждаем от датата на раждане на донора за еднократна подарък?
- Точност[ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
- Ограничение на обхвата . Не се изисква повече от необходимото.Опредеете графиците за задържане на записи за дарения, комуникационни опции и др.
- Вместимост и поверителност (сигурност)[ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
- Счетоводство . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Специални съображения съгласно ирландското право
Законът за защита на данните 2018 предвижда допълнителни правила, свързани с нестопанската цел. Например, той определя възрастта на цифровото съгласие на 16 години (по подразбиране е 16 евро, но е позволено по-ниско; Ирландия избра 16).Ако вашата нестопанска цел работи с млади донори или доброволци под 16 години, имате нужда от родителско или попечителско съгласие. Законът също така предоставя на DPC по-силни изпълнителни правомощия, включително възможността да издава глоби до по-висока стойност от 20 милиона евро или 4% от годишния световен оборот. Докато много благотворителни организации работят с ограничени бюджети, дори и по-малка глоба може да бъде опустошителна. Освен глоби, DPC може да издава порицания, налага временни или постоянни забрани за обработка и да се заличат данни.
Защо въпросите за защита на данните за неправителствените организации: доверие, репутация и риск
Донорите дават, защото вярват в мисията ви. Нарушение на личните им данни се отразява на това убеждение, често непоправимо. Според проучванията на ONE и други благотворителни наблюдатели, доверието е единственият най-голям фактор за задържане на донори. Ако поддръжниците се притесняват, че информацията им е несигурна, те могат да спрат да дават или по-лошо, те могат да говорят публично срещу вашата организация.
Ирландските неправителствени организации също са изправени пред контрол от страна на Благотворителния регулатор, който очаква правилно управление. Нарушението на данните може да предизвика разследване не само от страна на ДПК, но и от страна на регулатора, което уврежда статута на регистрация на благотворителността и общественото доверие. В сектор, изграден върху добра воля, отговорното обработване на данни не е допълнителна опция; то е централно за мисията.
Освен това, цената на нарушението се простира отвъд глобите. Може да се наложи да уведоми засегнатите лица, да инвестират в услуги за мониторинг на кредити, да наемат експерти от съдебната медицина и да прекарват часове в управлението на обществените отношения. За малка нестопанска цел, която може да източи ресурси, които иначе биха подкрепили каузата.
Най-добри практики за защита на данните на донора
Превеждането на правните задължения в ежедневните операции изисква конкретни действия. По-долу са основните най-добри практики, всяка от които се разширява с практически насоки за ирландски неправителствени организации.
1. Лимитиране на събирането на данни до минимално необходимото
Преди да добавите поле към дарителската си форма, попитайте: Дали това е абсолютно необходимо, за да обработим подаръка и да поддържаме връзките на донорите? Например, не се нуждаете от окупация на донор или годишен доход, за да изпратите разписка.
- Име и данни за контакт (email, телефон, пощенски адрес, ако е необходимо).
- Информация за плащане (преработена чрез портал за PCI- отговарящ на изискванията; не съхранявайте пълни номера на картите).
- Размер на подаръка и дата.
- Всички необходими предпочитания за комуникация (напр., да се избере за бюлетини).
Ако по-късно искате да използвате данни за наноматериали или проверка на богатството, трябва да имате изрично съгласие и да предоставите ясна обосновка. Избягвайте изкушението да трупате данни год. за всеки случай. по-малко данни означава по-малък риск.
2. Сигурност на съхранението и предаването на данни
Когато данните на донора са от значение. Използвайте криптирани бази данни, които са хоствани на защитени сървъри, в идеалния случай в рамките на Европейското икономическо пространство (ЕАОС), за да опростите трансграничното съответствие. Ако използвате облачни решения (напр. Salesforce, Mailchimp или CRM), проверете дали доставчикът отговаря на изискванията на GDPR и дали е налице споразумение за обработка на данни.
Кодирането трябва да обхваща две състояния:
- Дата на почивка . . съхранява данни в бази данни, архивирани файлове, архивирани файлове.
- Data in transit . . Информация за преместване между донорски устройства, вашия сайт, и вашите вътрешни системи. Винаги използвайте HTTS (SSL/TLS) и кодиран имейл или сигурен трансфер на файлове за чувствителни документи.
Например, можете да замените имената на донорите с уникални лични карти в аналитичните си данни, така че неточностите да не се разкриват самоличности.
3. Извършване на строги контроли за достъп
Не всеки в организацията трябва да види пълните досиета на донорите. Използвайте контрол на достъпа, базиран на ролята (RBAC), за да давате разрешения само на служителите, чиито работни места го изискват. Например:
- Фундархив екип . .Може да се наложи да видите данни за контакт и история на дарението, за да се самоусъвършенстват взаимоотношения.
- Finance team . . . може да се нуждаят от суми и дати за подарък, но не непременно лични данни за контакт.
- Маркетинг екип . . . може да изисква имейл адреси за кампании, но не пълен адрес на донора или телефонен номер.
Използвайте силни пароли, многофакторна идентификация (MFA) и влезте всички достъп до чувствителни записи. Редовно преглеждайте разрешения, особено след напускане на персонала или промяна на ролята. Недоволен бивш служител с постоянен достъп е сериозен риск.
4. Редовно обучение и осъзнаване на персонала
Технологията е толкова силна, колкото и хората, които я използват. Инвестирайте в годишното обучение за защита на данните за всички служители и доброволци, които обработват данни от донори.
- Как да забележите phishing опити (често входни точки за откупна софтуер).
- Безопасна работа с печатните списъци на донорите (никога не ги оставяйте на бюра или на публични места).
- Процедури за докладване на съмнение за нарушение на данните (веднага, а не гон, когато се върнете в офиса .).
- Значението на свеждането до минимум на данните и рисковете от изпращане на бърз имейл с много получатели в полето на ТУ (използвайте BCC или едро имейл инструменти).
Контролът на управлението се простира до защитата на данните, а членовете на борда трябва да разберат собствените си отговорности.
5. Поддържане на точността на данните и редовно почистване
Donor данните се разпада с течение на времето. Хората се движат, променят имейл адреси, или преминават. График редовни одити на данни (например, тримесечно или два пъти годишно) да се идентифицират остарели, неправилно, или дублира записи. Използвайте данни, почистване инструменти или услуги, за да стандартизират адреси и премахване на дубликати. Поддържане на точността не само намалява рисковете за съхранение, но също така гарантира, че вашите комуникации достигат до правилните хора го избягва неудобното изпращане на искане за дарение на някой, който е починал.
6. Създаване на надзор на търговец и трети страни
Неправителствените организации често разчитат на външни доставчици за обработка на плащания, имейл маркетинг, CRM хостинг или анализи. Всяка трета страна става процесор на данни, и GDPR изисква от вас да има писмен договор с тях, който определя техните отговорности. Преди да се ангажира с каквато и да е услуга:
- Оценете сертифициране за сигурност (напр. ISO 27001, SOC 2).
- Преглед на тяхното споразумение за обработка на данни (DPA) и гарантиране, че то отговаря на стандартите на Ирландия.
- Ако продавачът прехвърля данни извън ЕИП, трябва да има подходящ механизъм за прехвърляне (напр. решение за адекватност UK-to-EU за процесори, базирани в Обединеното кралство, или стандартни договорни клаузи за други).
Например, някои американски CRM платформи не могат да предложат същото ниво на защита на данните, изисквано от правото на ЕС, освен ако не подпишете ДПА, която зачита GDPR. Редовно преглеждайте списъка на доставчиците си и премахнете всички, които не могат да отговорят на вашите изисквания.
7. Създаване на план за отговор на данни
Дори и със силни гаранции, нарушения могат да се случат . Изгубен лаптоп, фишинг имейл, който се промъква през, вътрешна грешка. Подготвен отговор може да сведе до минимум щети и демонстрира отчетност.
- Незабавни стъпки за ограничаване . например, изключване засегнати системи, промяна на паролите, запазване на трупи.
- . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
- ]Оценка . какви данни са засегнати? Колко донори?
- Външно уведомление .GDPR изисква от вас да уведомите DPC в рамките на 72 часа, за да разберете за нарушение, освен ако не е малко вероятно да доведе до риск за физическите лица. Може да се наложи да информирате засегнатите донори, ако нарушението представлява висок риск (напр. финансови данни компрометирани).
- Статут на комуникация по-рано оформени изявления за донори, регулатори и обществеността (готови да персонализират).
- Преглед на инциденти [[FLT:]] . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Тествайте плана си с tabletop упражнения годишно. План, който остава в чекмеджето не е план; това е .
Изграждане на култура за защита на данните
Удобството не е само въпрос на отметки. ДПК очаква организации да внедрят защита на данните в културата си. Това означава ангажимент на ръководството: бордът и изпълнителният директор трябва да защитава отговорни практики за данни, а не само да ги делегира на ИТ мениджър.Наемането на служител по защита на данните (DPO) ако се изисква . GHSR възлага на организации, които обработват големи количества специални категории данни (като здравна информация или политически становища).
Създаване на вътрешни политики, които са достъпни и разбираеми: политика за защита на данните, график за съхранение на данни, известие за поверителност (което трябва да се предостави на донорите на мястото на събиране на данните) и процедура за реагиране при инциденти. Прегледайте тези политики годишно и след всяка значителна промяна в операциите. Накрая, съхранявайте записи на дейностите по обработване (РОПА), както се изисква от член 30 от GDPR. ОРПА документира какви лични данни имате, защо ги държите, откъде идва и с кого го споделяте. Това е първият документ, с който ДПК ще поиска в одит.
Прозрачност и зачитане на правата на донорите
Донорите имат мощни права по GDPR и ги уважават изграждат доверие. Вашето известие за поверителност трябва ясно да обясни как да се упражняват тези права:
- Право на информираност . вече е задоволен чрез вашето известие за поверителност.
- Право на достъп год. могат да поискат копие от данните им в рамките на един месец (безплатно).
- Право на подреждане[[[FLT:]] . . коректни неточни данни.
- Право на невалидност (незабравено право за забравяне) год. донорите могат да поискат заличаване на данните им, при определени изключения (напр. правно задължение за запазване).
- Право на ограничаване на обработването год. донорите могат да ограничат начина, по който използвате данните им, докато спорът се разрешава.
- Право на преносимост на данни год. могат да получат данните си в машинно четим формат.
- Право на възражение год. могат да възразят срещу обработката на директния маркетинг (трябва да спрете незабавно) или за профилиране.
Отговорете на тези искания незабавно и документирайте отговорите си. ЖП персонал, който може да получи устни искания (напр. на събитие), за да ги ескалира към ДПО или определен контакт.
Заключение: Защита на данните като донор за укрепване на взаимоотношенията
Дарителите, които вярват, че информацията им е безопасна, са по-склонни да дават многократно, споделят вашата кауза и увеличават подкрепата си. Ирландските неправителствени организации работят в строга, но справедлива регулаторна среда. Чрез разбиране GDPR и ирландското право, прилагане на практически гаранции, насърчаване на култура на неприкосновеност на личния живот и зачитане на правата на донорите, можете да превърнете защитата на данните в стълб на лоялност към донорите. Започнете днес: прегледайте формулярите за събиране на данни, опреснете обучението си и гарантирайте, че планът ви за нарушение е готов. По този начин, вие почитате доверието на донорите си място във вас и да защитите ресурсите, които вашата мисия зависи от.