government-accountability-and-transparency
Com poden ser els sense ànims irlandesos, sense ànim de lucre, Donor Data Responsibly
Table of Contents
Les organitzacions de lucre irlandesos tenen una confiança sagrada amb els seus donants. Cada vegada que algú fa un regal, comparteixen detalls personals, nom com a usuari, adreça financera, informació financera, potser fins i tot detalla la vulnerabilitat. Protegir aquestes dades no són només una caixa legal; és la base de dades del donant de confiança. En Irlanda, les regles són alts. El Regulació general de dades de Protecció de dades (GDPR) imposa alguns dels estàndards més estrictes de privacitat del món, i els ànims de lucre estan completament sotmesos a les seves regles. Els donants poden portar dades a les seves peses, la reputació i la pèrdua de danys. Aquest article era un mapa pràctic, per a les forces de defensa de pèrdua de dades i transparència.
El paisatge legal: Llei de Protecció de dades irlandès
En entendre el marc legal és el punt d' inici per a qualsevol estratègia de dades responsable. Les organitzacions irènies han de complir amb dos instruments principals: el [[FLT: 0] PRPR[FLT: 1] (EU) (EU)) i les [[FLT: 2] Acte Protecció 2018[F:]], que omple certes regles específiques nacionals. La Comissió de Protecció [[FLT:]]] [F4]]] [FHUF[ v]]]] [FF: 5 és el supervisor d' autoritat independent a Irlanda, i l' obliga a aquestes regles a tots els sectors, incloent- hi caràcters.
Inicis de la clau per a les dades del PIB
El PIBR es construeix en set principis que forma directament com els sense ànim de lucre han de gestionar informació del donant:
- [[FLT: 0] Lawuduït, justícia i transparència [[[[FLT: 1]] Has de tenir una base legal vàlida (normalment el consentiment o l' interès legítim) i explicar clarament com s' usen les dades.
- [[FLT: 0] Purpuntion Limitació [[[FLT: 1] Allús de dades només per especificar, explícits i propòsits legítims (p. ex., processant una donació i enviar un rebut).
- [[FLT: 0]] minimització [[FLT: 1] Allús només és necessari. Pregunta: realment necessitem la data del donant per a un regal d' una sola banda?
- [[FLT: 0] Accurcy [[[FLT: 1] Keep donant registre de data i correcte-los ràpidament en sol·licitar.
- [[FLT: 0] Storage limitació [[[FLT: 1]] [No fa més que la base de dades necessària. Defineix les planificacions de retenció per als registres de donació, les comunicacions opt- in, etc.
- [[FLT: 0] Integralitat i confidencialitat) [[[[FLT:]] usa mesures tècniques i pràctiques tècniques per a protegir les dades d'accés no autoritzat, pèrdua o dany.
- [[FLT: 0]Accountabilitat [[[FLT: 1]] Si podeu demostrar el compliment de tots els principis, incloent-hi les polítiques, registres i entrenament.
Consideracions especials sota llei irlandesa
La Llei de Protecció de dades 2018 proveeix regles addicionals per als sense ànim de lucre. Per exemple, estableix l' edat de consentiment digital als 16 (per omissió del GDPR era 16, però permès Irlanda 16). Si la vostra organització de lucre funciona amb donants joves o voluntaris, sota 16, necessiteu el consentiment pare o el tutor. La Llei també concedeix l' edat de poders de l'aplicació DPP, incloent la capacitat de problema a la part superior de 20 € o 4 milions de dòlars anuals. Mentre moltes subjugacions operatives en els pressupostos, fins i tot una multa més petita pot ser devastadora. Més enllà de les despeses, el DPCPUSpindis, poden causar problemes permanents, permanents o imposar- se en el procés de prohibició i eliminar les dades.
Per què les matèria de Protecció de dades per sense ànim de lucre: Confiança, Reputació i risc
Els Doors donen perquè creuen en la vostra missió. Una bretxa de les seves dades personals ataca aquesta creença, sovint irreparables. Segons la investigació per [[FLT: 0] 0] 0] 0[[FLT:]] i altres gossos caritatistes, confiança és l' únic factor més gran en la retenència del donant. Si els seguidors es preocupen la seva informació no és segura, poden deixar de donar a conèixer l' ús pitjor de l' ús de l' ús de l' inversió, poden parlar públicament en contra la vostra organització.
Les organitzacions de lucre irlandesos també s'han d'investigar del regulador de Charitats, que espera un bon govern. Una bretxa de dades pot activar una investigació no només pel regulador, també per fer malbé l' estat de registre i confiança pública de la caritat. En un sector construït sobre bona voluntat, l' administració de dades responsable no és una tasca opcional; és central de la missió.
A més, el cost d'una bretxa s'estén més enllà de les fis. Podeu haver de notificar als individus afectats, invertir en serveis de control de crèdit, contractar experts forenses i passar hores gestionant relacions públiques. Per a una petita organització sense ànim de lucre, que pot drenar recursos que d' altra manera puguin suportar la causa. La gestió de la salvaguarència és molt més efectiva que la gestió de crisis.
Millors exercicis per a vigilar Donor Dades
Les obligacions legals transulares en operacions diàries exigeix accions concretes. A continuació, són les millors pràctiques essencials, cadascuna expandida amb orientació pràctic per a les sense ànim de lucre irlandès.
1. Limita la col· lecció de dades a la col· lecció mínima necessari
La minimització de dades és un dels principis més simples encara ignorats. Abans d' afegir un camp al vostre formulari de donació, pregunta: [[FLT: 0] No cal que això processi el regal i mantingui les relacions donant? [[FLT: 1] Per exemple, no necessiteu una ocupació o ingressos anual del donant per enviar un rebut. Només heu d' obtenir un rebut.
- Nom i detalls de contacte (correu- vos correu electrònic, telèfon, adreça postal tal com sigui necessària).
- Informació de pagament ( processada mitjançant una entrada de descripció PCI quoted. No emmagatzemaran els números de targeta completa).
- Fer una quantitat de càlcul i una cita.
- Qualsevol configuració necessària de comunicació (p. ex., opteuKeyin per als comentaris).
Si voleu usar dades per a fer perfils o projecció de riquesa, haureu de tenir el consentiment explícit i proporcionar una justificació. Eviteu la temptació d' acumuir dades just en cas. 97 menys dades significa menys risc.
Emmagatzematge i transmissió de dades segurs 2.
A on les dades del donant són importants. Useu bases de dades encriptades als servidors segurs, idealment dins de l' àrea Econòmica Europea (EA) per simplificar la gestió de la internacional entre els donants. Si useu solucions de núvol (p. ex., Salesforce, Mailchimp, o un CRM), comproveu que el proveïdor és l' almirall RRIv i té acords de dades de fons de l' entorn de fons a on es correspon.
L' encriptatge hauria de cobrir dos estats:
- [[FLT: 0]] Data a la resta [[[FLT: 1]] Package emmagatzemats dades en bases de dades, còpies de seguretat i fitxers expirades.
- [[FLT: 0]]] [[[FLT: 1]] La informació es mou entre dispositius de donants, el vostre lloc web i els vostres sistemes interns. Usa sempre HTTPS (SSL/TLS) i la transferència de correu o una transferència de fitxers segura per documents sensibles.
Considereu les tècniques pseudo-mymització quan necessiteu analitzar les dades per informar. Per exemple, podeu substituir noms dels donants amb identificadors únics en els vostres anàlisi de dades per tal que el coneixement no mostri identitats.
3. 255 Controls d'accés estricte
No tothom de l' organització necessita veure els registres complets dels donants. Useu el paper de l' accés de l' usuari de l' usuari de l' organització per concedir permisos només als membres dels treballs que el requereixen. Per exemple:
- [[FLT: 0]Fundloar l'equip [[[FLT: 1]] pot necessitar veure els detalls del contacte i la donació de la història de cultivar relacions.
- [[FLT: 0] Equip de frigència [[[FLT: 1] pot necessitar quantitats de regals i dates, però no necessàriament detalls de contacte.
- [[FLT: 0] Slàtting team [[[[FLT: 1]] pot necessitar adreces de correu per a campanyes, però no la direcció completa d' un donant o número de telèfon.
Usa contrasenyes fortes, autenticació multiplictor (FA), i registre de tots els accés als registres sensibles. Els permisos de revisió regularment, especialment després de l' inici de l' equip de sortida o canvis de rol. Un ex empleat amb accés persistent és un risc seriós.
Exercici de militar regular i Awareisme
La tecnologia és tan forta com la gent que l'utilitza, invertir en l'entrenament de dades anuals per a tots els personal i voluntaris que gestionen les dades dels donants com ara:
- Com detectar els intents de fer olor (punts d'entrada comuns per al rescat).
- Gestió segura de llistes de donants impresos (no els deixa en els escriptoris ni en espais públics).
- Procediments per informar d'una violació de dades sospitosa (immediatament, no d'HUBUBU quan torneu a l'oficina de l'Atley).
- La importància de la minimització de dades i els riscos de kwatchgnupg simplement envien un correu electrònic ràpid amb molts destinataris del camp A (useu BCC o eines de correu en massa).
Els membres del consell del tren també s'estén al control de la supervisió de les dades i els membres del tauler haurien d'entendre les seves pròpies responsabilitats.
5. Mantenir les dades amb precisió i Netejació regular
Les dades es desenenenen al llarg del temps. La gent mou, canvia les adreces de correu o passa. Planifica les audicions regulars de dades (p. ex., quart o bikonalment) per identificar els registres obsolets, incorrectes o duplicades. Useu dades ejau les eines o serveis per adreces estàndard i elimina duplicats. Mantenir la precisió no només redueix els riscos d' emmagatzematge sinó també assegura que les vostres comunicacions arribin a la gent adequada ANSI la vergonya d' enviar una donació a algú que ha mort.
6, Configura el venedor i el Tercer Third ThirdParty Oversight
Les entitats no tenen ànims dependre sovint dels proveïdors externs per a processament de pagament, màrqueting de correus, enginyeria de CRM o anàlisi. Cada tercer partit esdevé un processador de dades i el PIBR requereix que tingueu un contracte escrit amb ells que especifica les seves responsabilitats. Abans de fer- vos interessant:
- Assa el venedor de Certificaciós certificacions de seguretat (p. ex., ISO 27001, SOC 2).
- Revisió de les seves dades processant l'acord (DPA) i assegura't que es compleixin les normes d'Irlanda.
- Determinar on es desaran les dades. Si les dades dels proveïdors de transferències de l' EEA, hi ha d' haver un mecanisme de transferència adequat (p. ex., el Regne Unit, el Regne YttttttttttttttttttEU adquacy per als processadors basats UK 192., o els Conractuals estàndard Claus per a altres).
No assumeixis que una eina de gràcia de l' uid és compatible automàticament. Per exemple, algunes plataformes de CRM basades en USKDEDIR no poden oferir el mateix nivell de protecció de dades requerides per la llei de la UE a menys que signeu un PPA que respecta el PIBR. Regularment revisar la vostra llista de proveïdors i eliminar qualsevol que no pugui complir els vostres requisits.
7. Creeu un pla de Resposta de dades de rrr.
Fins i tot amb salvaguardes fortes, les incompliments poden passar portàtil XFaradana perdut, un correu electrònic que s' llisca a través d' un error dins. Una resposta preparada pot perjudicar i demostrar responsabilitat. El vostre pla hauria d' incloure:
- [[FLT: 0] Immediat passos de contenció [[FLT: 1]] e. ex., desconnecta els sistemes afectats, canvia les contrasenyes, preserva els registres.
- [[FLT: 0] Notificació interna [[[FLT: 1]]] ] una cadena clara de comandament: que necessita saber? (Data Protecció Oficial, director, junta).
- [[FLT: 0] Assssment [[[FLT:]]] "quines dades es veuen afectades? Quants donants? és el risc d'alt?
- [[FLT: 0] Noneència externa [[[[FLT: 1] el PIBR requereix que notifiqui el DP en 72 hores de convertir- se en conscient d' una bretxa, a menys que no sigui probable que sigui un risc per als individus. També haureu d' informar dels donants si la bretxa suposa risc d' alta resolució (p. ex., dades financeres).
- [[FLT: 0] Commutació plantilles [[[FLT: 1] 2001- 2009 preNDE de les declaracions dels donants, reguladors i del públic (trastit a mida).
- [[FLT: 0]Postntindent revert: [[[[FLT]]]]] ] ] correcte la causa subjacent, actualitza els procediments, i reatribució de personal.
Prova el vostre pla amb exercicis de taula anualment. Un pla que es manté en un calaix no és un pla; xmllaslas un desig.
Construir una cultura Protecció de dades
La composició no és només qüestió de caixes de treball. Les organitzacions DPC esperen que les organitzacions de protecció de dades s' incorporin a la seva cultura. Això significa compromís: el consell i director han de concedir- se les pràctiques de dades, no només delegar- les a un gestor d' IT. Un punt d' una Protecció de dades (DPO) si requereix un mandat d' organitzacions per a aquest procés gran nombre de dades especials (com les opinions de salut o polítiques). Fins i tot si no és estrictament necessari, tenir un oficial de privacitat dedicat és un millor que la pràctica de processos greus als donants i als reguladors.
Creeu polítiques internes que són accessibles i comprensibles: una política de protecció de dades, una planificació de la conservació de dades, una notificació de privacitat (que ha de ser subministrada als donants en el punt de col· lecció de dades), i un procediment de resposta d' incident. Reviseu aquestes polítiques anuals i després de qualsevol canvi significatiu en operacions. Finalment, manté els registres de les activitats de processament (ROPA) com requerides per l' article 30 de PIBR. Els documents ROP, quines dades personals l' heu de mantenir, per què ho aguanteu, d' on la compartiu, i qui la comparteix. És el primer document DPPPPP, demanarà en una auditoria.
Transparència i respecte als drets del Donor
Els Donors tenen drets poderosos sota el PIBR i el respecte dels construeix fin de confiança. La vostra privacitat ha d'explicar clarament com exercir aquests drets:
- [[FLT: 0] dret per ser informat [[[FLT: 1]]]] ja satisfet mitjançant la vostra notificació de privacitat.
- [[FLT: 0]] [[[FLT: 1] Els donants de cups de donants poden sol·licitar una còpia de les seves dades en un mes (sense càrrec).
- [[FLT: 0] dret a la recta [[FLT: 1]]] stdin correcta dades sense errors.
- [[FLT: 0]] a la supressió de l' època [[FLT: 1] (Ahanright a ser oblidat de l' ordre de Kig) els donants de Kig poden sol·licitar l' eliminació de les seves dades, subjecte a certes excepcions (p. ex., l'obligació legal de retenir).
- [[FLT: 0] dret a restricció del processament [[[FLT: 1] Els donants de Col· loca poden limitar com usar les seves dades mentre es resol una disputa.
- [[FLT: 0] dret a la port de dades [[FLT: 1]] Menu que poden rebre les seves dades en un format màquina (1DPOSDOCPibles.
- [[FLT: 0] dret a l' objecte [[[FLT: 1] Els donants poden objecte processar per a màrqueting directe (Ha d' aturar immediatament) o per a fer perfils.
Torna a aquestes peticions ràpidament i documenta les vostres respostes. El personal frontal de l' Konline que podria rebre peticions verbals (p. ex., en un esdeveniment) per intensificar- les al contacte DPO o designat.
Protecció de dades com a força de Donor de Relacions
El tractament dels donants no és només una càrrega d' implementació, sinó un avantatge estratègic. Els distribuïdors que creuen que la seva informació és més segur són més probables que donen repetidament, comparteixen la vostra causa i incrementar el seu suport. Els sense ànim de lucre irlandès o funciona en un entorn rigorós, sinó just, per entendre el PIBR i la llei irlandesa, implementant una cultura de privacitat, i respecte als drets del donant, podeu convertir les dades en un pilar de lleialtat. Inici: Referir les vostres formes de col· lecció de dades, refrescar i assegurar que el vostre pla d' entrenament està llest. En conseqüència, honoreu la confiança en els vostres donants i protegiu la vostra missió dependrà dels recursos.