Table of Contents

Εισαγωγή: Γιατί Ασφάλεια και Προστασία Προσωπικών Δεδομένων Δοτών Περισσότερο από Ποτέ

Οι υποστηρικτές δίνουν όχι μόνο τα χρήματά τους αλλά και τα προσωπικά τους στοιχεία ⁇ ονόματα, διευθύνσεις, επαφές ηλεκτρονικού ταχυδρομείου, αριθμούς τηλεφώνου, και οικονομικά στοιχεία όπως αριθμούς πιστωτικών καρτών ή τραπεζικά δεδομένα λογαριασμού. Μια ενιαία παραβίαση δεδομένων ή παραβίαση απορρήτου μπορεί να συντρίψει την εμπιστοσύνη σε δευτερόλεπτα, οδηγώντας σε φθορά δωρητή, αρνητική κάλυψη μέσων ενημέρωσης, ακόμη και ρυθμιστικά πρόστιμα που απειλούν την οικονομική σταθερότητα του οργανισμού.

Οι νόμοι όπως ο Γενικός Κανονισμός Προστασίας Δεδομένων της Ευρωπαϊκής Ένωσης (GDPR), ο Νόμος Προστασίας Καταναλωτή της Καλιφόρνιας (CCPA) και παρόμοια καταστατικά σε άλλες δικαιοδοσίες επιβάλλουν σαφείς υποχρεώσεις σχετικά με το πώς οι μη κερδοσκοπικοί οργανισμοί συλλέγουν, αποθηκεύουν, επεξεργάζονται και μοιράζονται προσωπικά δεδομένα. \" μη συμμόρφωση μπορεί να οδηγήσει σε κυρώσεις που φτάνουν σε εκατομμύρια δολάρια. Πέρα από τον νομικό κίνδυνο, οι ίδιοι οι δωρητές γνωρίζουν όλο και περισσότερο θέματα ιδιωτικότητας· μια έρευνα του 2023 από το Κέντρο Ερευνών του Πιου διαπίστωσε ότι το 79% των ενηλίκων ανησυχούν για το πώς οι εταιρείες και οι οργανισμοί χρησιμοποιούν τα προσωπικά τους δεδομένα. Φιλανθρωπίες που δεν μπορούν να αποδείξουν δέσμευση για την ασφάλεια των δεδομένων και τον κίνδυνο για την ιδιωτική ζωή χάνουν τόσο τους σημερινούς υποστηρικτές όσο και τις μελλοντικές προοπτικές.

Αυτό το άρθρο παρέχει έναν ολοκληρωμένο οδηγό βέλτιστων πρακτικών για την ασφάλεια των δεδομένων των δωρητών και την ιδιωτική ζωή σε φιλανθρωπικές οργανώσεις. Καλύπτει την κρίσιμη σημασία της διαφύλαξης των ευαίσθητων πληροφοριών, των λεπτομερών μέτρων δράσης τόσο για τη διαχείριση της ασφάλειας όσο και για τη διαχείριση της ιδιωτικής ζωής, το νομικό και ηθικό τοπίο, και τις ενεργές συστάσεις που μπορούν να υλοποιήσουν κάθε μη κερδοσκοπικό ⁇ ανεξαρτήτως μεγέθους ή προϋπολογισμού.

Κατανόηση της σημασίας της ασφάλειας δεδομένων για μη κερδοσκοπικά ιδρύματα

Οι τύποι των δεδομένων δότη σε κίνδυνο

Τα δεδομένα δωρητών υπερβαίνουν κατά πολύ ένα απλό όνομα και διεύθυνση ηλεκτρονικού ταχυδρομείου. Φιλανθρωπικοί οργανισμοί συνήθως κατέχουν πολλαπλές κατηγορίες προσωπικών πληροφοριών (PII):

  • Πληροφορίες επικοινωνίας: Πλήρες όνομα, διεύθυνση κατοικίας, αριθμός τηλεφώνου, διεύθυνση ηλεκτρονικού ταχυδρομείου.
  • Χρηματοπιστωτικά στοιχεία: Αριθμοί πιστωτικών καρτών, πληροφορίες τραπεζικού λογαριασμού, ιστορικό συναλλαγών, επαναλαμβανόμενα στοιχεία δώρων.
  • Δημογραφικά και Συμπεριφορικά Δεδομένα:[ Ηλικία, εύρος εισοδήματος, ιστορικό δωρεάς, συμμετοχή σε εκδηλώσεις, προτιμήσεις επικοινωνίας, βαθμολογίες εμπλοκής, ακόμη και πολιτικές ή θρησκευτικές σχέσεις που μπορεί να συναχθούν από το να δίνουν μοτίβα.
  • Υγεία ή Ευαίσθητες Πληροφορίες: Σε περιπτώσεις ιατρικής συλλογής ή ανακούφισης από καταστροφές, οι οργανισμοί μπορούν να κατέχουν δεδομένα υγείας ή άλλες ειδικές κατηγορίες δεδομένων που απαιτούν αυξημένη προστασία.

Σύμφωνα με την έκθεση ερευνών για την παραβίαση δεδομένων Verizon (DBIR), ο μη κερδοσκοπικός τομέας δεν είναι ανοσία, ενώ όχι τόσο συχνά στοχευμένη όσο η χρηματοδότηση ή η υγειονομική περίθαλψη, ο αντίκτυπος μιας παραβίασης σε μια μικρή έως μεσαίας κλίμακας φιλανθρωπική οργάνωση μπορεί να είναι καταστροφικός λόγω των περιορισμένων πόρων για την ανάκαμψη.

Συνέπειες των παραβιάσεων δεδομένων και των παραβιάσεων της ιδιωτικής ζωής

Η επίπτωση από την ανεπαρκή προστασία δεδομένων μπορεί να λάβει διάφορες μορφές:

  • Σημαντική βλάβη: Τα νέα για παραβίαση δεδομένων διαβρώνουν άμεσα την εμπιστοσύνη του δωρητή. Μια μελέτη του 2022 από τη Συμμαχία Σοφών Δίωξης του Καλύτερου Επιχειρηματικού Γραφείου διαπίστωσε ότι το 60% των δωρητών δήλωσε ότι θα σταματήσουν να δίνουν σε έναν οργανισμό που υπέστη παραβίαση δεδομένων που περιλαμβάνει τις προσωπικές τους πληροφορίες.
  • Νομικές και Ρυθμιστικές Κυρώσεις: Υπό τον GDPR, τα πρόστιμα μπορούν να φτάσουν μέχρι και το 4% του ετήσιου παγκόσμιου κύκλου εργασιών ή 20 εκατ. ευρώ (όπου είναι μεγαλύτερο).Οι παραβιάσεις της CCPA επιφέρουν ποινές μέχρι και 7.500 δολάρια ανά εκ προθέσεως παραβίαση.
  • Λειτουργική Διακοπή: Οι επιθέσεις ή οι συμβιβασμοί του Ransomware ή του συστήματος μπορούν να αποκλείσουν οργανισμούς από τις δικές τους βάσεις δεδομένων, να σταματήσουν τις εκστρατείες συγκέντρωσης κεφαλαίων και να απαιτούν εβδομάδες χρόνου διακοπής λειτουργίας για την αποκατάσταση συστημάτων.
  • Δώρος Churn και Μειωμένη Δόση: Μια παραβίαση συχνά οδηγεί σε άμεση ακύρωση επαναλαμβανόμενων δωρεών, απώλεια μεγάλων δώρων και δυσκολία στην απόκτηση νέων υποστηρικτών.

Δεδομένων αυτών των διακυμάνσεων, η προνοητική επένδυση στην ασφάλεια δεδομένων δωρητών δεν είναι πολυτέλεια ⁇ αποτελεί βασική επιχειρησιακή απαίτηση για κάθε φιλανθρωπική οργάνωση που ελπίζει να διατηρήσει τις μακροπρόθεσμες σχέσεις με την κοινότητά της.

Βέλτιστες πρακτικές για την ασφάλεια δεδομένων δωρητών

Η ασφάλεια επικεντρώνεται στην προστασία των δεδομένων από μη εξουσιοδοτημένη πρόσβαση, αλλοίωση, καταστροφή ή αποκάλυψη. Οι ακόλουθες πρακτικές αποτελούν μια βάση που κάθε φιλανθρωπικό ίδρυμα πρέπει να υιοθετήσει, ανεξάρτητα από την τεχνική εμπειρογνωμοσύνη.

1. Εφαρμογή ισχυρών πολιτικών κωδικού πρόσβασης και πολυ-εγγραφή ταυτότητας

Οι αδύναμοι κωδικοί πρόσβασης παραμένουν ένας από τους πιο κοινούς φορείς επίθεσης. Απαιτούν από τους υπαλλήλους και τους εθελοντές να χρησιμοποιούν πολύπλοκους, μοναδικούς κωδικούς πρόσβασης για κάθε σύστημα που έχει πρόσβαση σε δεδομένα δωρητών. Οι κωδικοί πρόσβασης θα πρέπει να έχουν μήκος τουλάχιστον 12-16 χαρακτήρες, περιλαμβάνουν ένα μείγμα κεφαλαία και πεζά γράμματα, αριθμούς και σύμβολα, και ποτέ να μην επαναχρησιμοποιηθούν σε πλατφόρμες.

Ο πολυ-παράγοντας ταυτοποίησης (MFA)[ προσθέτει ένα επιπλέον στρώμα ασφάλειας απαιτώντας μια δεύτερη μορφή επαλήθευσης ⁇ όπως έναν μονοψήφιο κωδικό που αποστέλλεται σε ένα τηλέφωνο, μια βιομετρική σάρωση ή ένα σήμα υλικού. Ενεργοποιήστε το MFA σε όλους τους λογαριασμούς ηλεκτρονικού ταχυδρομείου, τα συστήματα διαχείρισης δωρητών (CRM), τις πύλες πληρωμών και τις πλατφόρμες αποθήκευσης cloud. Εργαλεία όπως η Duo Security, ο Microsoft Authenticator ή ο Google Authenticator είναι οικονομικά αποδοτικά και εύκολα στην ανάπτυξη.

Εξωτερικός πόρος: Για λεπτομερείς οδηγίες σχετικά με τις πολιτικές κωδικού πρόσβασης, δείτε το Πλαίσιο Κυβερνοασφάλειας NIST και τις συνοδευτικές συστάσεις κωδικού πρόσβασης στην Ειδική Έκδοση 800-63B του NIST.

2. Κρυπτογράφηση δεδομένων σε ανάπαυση και σε διαμετακόμιση

Η κρυπτογράφηση διασφαλίζει ότι ακόμα και αν ένα μη εξουσιοδοτημένο μέρος αποκτήσει πρόσβαση στην αποθήκευση δεδομένων ή υποκλέψει τα δεδομένα σε κίνηση, οι πληροφορίες παραμένουν μη αναγνώσιμες χωρίς το κατάλληλο κλειδί αποκρυπτογράφησης. Οι φιλανθρωπικές οργανώσεις θα πρέπει να υλοποιήσουν:

  • Κρυπτογράφηση σε ηρεμία:[ Όλες οι βάσεις δεδομένων δωρητών, τα εφεδρικά αρχεία, τα λογιστικά φύλλα και τα αρχειακά αρχεία θα πρέπει να κρυπτογραφούνται χρησιμοποιώντας ισχυρούς αλγόριθμους όπως το AES-256. Τα περισσότερα σύγχρονα συστήματα βάσεων δεδομένων (π.χ., MySQL, PostgreSQL) και υπηρεσίες cloud (AWS, Azure, Google Cloud) προσφέρουν ενσωματωμένα χαρακτηριστικά κρυπτογράφησης που μπορούν να ενεργοποιηθούν με ελάχιστες ρυθμίσεις.
  • Κρυπτογράφηση κατά τη διαμετακόμιση: Χρησιμοποιήστε SSL/TLS (Sport Layer Security) για όλη την διαδικτυακή κυκλοφορία που περιλαμβάνει έντυπα δωρεάς, πύλες δωρητών ή διοικητικές διεπαφές. Βεβαιωθείτε ότι το πιστοποιητικό της ιστοσελίδας σας είναι έγκυρο και ενημερωμένο. Για εσωτερικές επικοινωνίες δικτύου, εξετάστε τη χρήση VPNs ή SSH τούνελ κατά την πρόσβαση σε βάσεις δεδομένων δωρητών εξ αποστάσεως.

Ακόμα και αν ο οργανισμός σας χρησιμοποιεί έναν επεξεργαστή πληρωμών τρίτων, οποιαδήποτε πληροφορία δωρητή που περνά μέσα από τα συστήματά σας θα πρέπει να μεταδίδεται μέσω κρυπτογραφημένων καναλιών.

3. Κρατήστε το λογισμικό και τα συστήματα ενημερωμένα

Cyber εγκληματικές συχνά εκμεταλλεύονται γνωστές αδυναμίες σε ξεπερασμένο λογισμικό. Καθιερώστε ένα κανονικό πρόγραμμα διαχείρισης patch για το σύστημα διαχείρισης δωρητών σας, το σύστημα διαχείρισης περιεχομένου, λειτουργικά συστήματα, firewalls, και όλα τα plugins ή τρίτα ενσωματώματα. Ενεργοποίηση αυτόματων ενημερώσεων όπου είναι δυνατόν, και την παρακολούθηση ανακοινώσεις προμηθευτών για κρίσιμα patches ασφαλείας.

Αν ο οργανισμός σας εξακολουθεί να βασίζεται σε λογισμικό που δεν λαμβάνει πλέον ενημερώσεις ασφαλείας, προτεραιότητα να μεταναστεύουν σε μια υποστηριζόμενη πλατφόρμα. Πολλές προσιτές, ασφαλείς εναλλακτικές λύσεις είναι διαθέσιμες, συμπεριλαμβανομένων cloud-based λύσεις που χειρίζονται patching αυτόματα.

4. Περιορισμένη πρόσβαση στα δεδομένα δωρητών χρησιμοποιώντας την αρχή του ελάχιστου προνομίου

Δεν χρειάζεται πρόσβαση σε όλα τα δεδομένα των δωρητών κάθε εργαζόμενος ή εθελοντής. Εφαρμογή ελέγχου πρόσβασης βάσει ⁇ όλων (RBAC) για να περιοριστεί η πρόσβαση σε δεδομένα μόνο σε άτομα που το απαιτούν για να εκτελέσει τις συγκεκριμένες λειτουργίες εργασίας τους. Για παράδειγμα:

  • Το προσωπικό που συγκεντρώνει κεφάλαια μπορεί να χρειαστεί να δει τα στοιχεία επικοινωνίας του χορηγού και να δώσει ιστορικό, αλλά όχι πλήρη αριθμό πιστωτικών καρτών.
  • Το οικονομικό προσωπικό μπορεί να χρειάζεται πρόσβαση σε αρχεία συναλλαγών, αλλά όχι προσωπικές διευθύνσεις ή σημειώσεις δέσμευσης.
  • Οι ασκούμενοι ή οι έκτακτοι υπάλληλοι θα πρέπει να έχουν πρόσβαση μόνο για ανάγνωση ή περιορισμένη άδεια για χρονικό διάστημα.

Τακτικά επανεξέταση των αρχείων καταγραφής πρόσβασης για τον εντοπισμό ασυνήθων δραστηριοτήτων, όπως η λήψη από έναν εργαζόμενο μεγάλων όγκων δεδομένων εκτός κανονικών ωρών εργασίας. Η παροχή και η απο-παροχή διαδικασιών χρήστη θα πρέπει να είναι αυτοματοποιημένη: όταν ένα μέλος του προσωπικού εγκαταλείπει τον οργανισμό ή αλλάζει ρόλους, τα δικαιώματά τους πρόσβασης θα πρέπει να ανακληθούν ή να προσαρμοστούν αμέσως.

5. Χρησιμοποιήστε Ασφαλείς πύλες πληρωμών και να συμμορφωθεί με PCI DSS

Εάν ο οργανισμός σας δέχεται δωρεές πιστωτικών καρτών ⁇ on-line, τηλεφωνικά ή προσωπικά ⁇ πρέπει να συμμορφωθείτε με το Πρότυπο Ασφάλειας Δεδομένων της Βιομηχανίας Πληρωμής (PCI DSS). Αυτό το σύνολο 12 απαιτήσεων διέπει τον τρόπο χειρισμού, αποθήκευσης και διαβίβασης των δεδομένων των κατόχων καρτών.

  • Ποτέ μην αποθηκεύετε πλήρεις αριθμούς πιστωτικών καρτών, κωδικούς CVV, ή μαγνητικές λωρίδες δεδομένων μετά την έγκριση μιας συναλλαγής.
  • Χρησιμοποιώντας tokenization ή κρυπτογράφηση για να αντικαταστήσει τα ευαίσθητα δεδομένα καρτών με μη ευαίσθητα ισοδύναμα.
  • Συμβατότητα με επεξεργαστή πληρωμών που συμμορφώνεται με το PCI (π.χ., Stripe, PayPal, Braintree, ή εξειδικευμένους μη κερδοσκοπικούς επεξεργαστές όπως Donorbox ή GiveWP).
  • Διεξαγωγή ετήσιων αυτοαξιολογήσεων ή ανίχνευση ευπάθειας, όπως απαιτείται από την εξαγορά σας τράπεζα.

Πολλά μη κερδοσκοπικά προγράμματα μπορούν να μειώσουν το βάρος συμμόρφωσης PCI τους χρησιμοποιώντας μια πύλη πληρωμών τρίτων που χειρίζεται άμεσα τα δεδομένα καρτών, έτσι ώστε η φιλανθρωπία να μην αγγίζει ποτέ ή να αποθηκεύει πλήρεις αριθμούς καρτών. Ωστόσο, ακόμα και με αυτό το μοντέλο, ο οργανισμός πρέπει να εξασφαλίσει ακόμα την ιστοσελίδα και το δίκτυό του.

Εξωτερικός πόρος: Μάθετε περισσότερα για τις απαιτήσεις PCI DSS για μικρές επιχειρήσεις και μη κερδοσκοπικά ιδρύματα στον PCI Standards Council official site.

Βέλτιστες πρακτικές για τη διαχείριση της ιδιωτικής ζωής

Ενώ η ασφάλεια επικεντρώνεται σε τεχνικούς ελέγχους, η ιδιωτική ζωή αντιμετωπίζει τον τρόπο συλλογής, χρήσης, κοινής χρήσης και διατήρησης των δεδομένων, και τον τρόπο ενημέρωσης και ελέγχου των πληροφοριών τους από τους δωρητές. \" αποτελεσματική διαχείριση της ιδιωτικής ζωής δημιουργεί διαφάνεια και εμπιστοσύνη.

1. Ανάπτυξη μιας ξεκάθαρης, προσβάσιμης πολιτικής απορρήτου

Κάθε φιλανθρωπική οργάνωση πρέπει να έχει γραπτή πολιτική απορρήτου που να εξηγεί:

  • Τι είδους δεδομένα δότη συλλέγονται (π.χ. όνομα, στοιχεία επικοινωνίας, πληροφορίες πληρωμής, συμπεριφορά περιήγησης εάν χρησιμοποιούνται cookies).
  • Πώς συλλέγονται τα δεδομένα (online μορφές, offline γεγονότα, πηγές τρίτων).
  • Οι σκοποί για τους οποίους χρησιμοποιούνται δεδομένα (μεταποίηση δωρεών, αποστολή εισπράξεων, επικοινωνία μάρκετινγκ, ανάλυση δεδομένων).
  • Αν τα δεδομένα μοιράζονται με τρίτους (π.χ. επεξεργαστές πληρωμών, πλατφόρμες μάρκετινγκ ηλεκτρονικού ταχυδρομείου, υπηρεσίες ανάλυσης δεδομένων) και υπό ποιες προϋποθέσεις.
  • Πόσο καιρό διατηρούνται τα δεδομένα και πώς οι δότες μπορούν να ζητήσουν διαγραφή.
  • Δικαιώματα των δωρητών βάσει των ισχυόντων νόμων (π.χ. δικαίωμα πρόσβασης, διόρθωσης, διαγραφής ή διαβίβασης των δεδομένων τους· δικαίωμα εξαίρεσης από την πώληση/μερισμό).
  • Στοιχεία επικοινωνίας για ερωτήσεις απορρήτου.

Η πολιτική θα πρέπει να αναρτηθεί σε περίοπτη θέση στην ιστοσελίδα σας (συνήθως στην υποσέλιδο), γραμμένη σε απλή γλώσσα, και να ενημερώνεται για την εξέλιξη των πρακτικών δεδομένων.

2. Αποκτήστε την Εύλογη συναίνεση για τη συλλογή και επεξεργασία δεδομένων

Σύμφωνα με πολλούς κανονισμούς περί απορρήτου, η συγκατάθεση πρέπει να παρέχεται ελεύθερα, να είναι συγκεκριμένη, ενημερωμένη και σαφής. Αυτό σημαίνει ότι τα προ-ελεγχόμενα κουτιά ή η σιωπηρή συγκατάθεση από μια συναλλαγή δωρεάς δεν επαρκούν πλέον για σκοπούς μάρκετινγκ. Οι βέλτιστες πρακτικές περιλαμβάνουν:

  • Χρησιμοποιώντας τα αυτόματα πλαίσια ελέγχου (όχι opt-out) για ενημερωτικά δελτία ηλεκτρονικού ταχυδρομείου, ενημερώσεις SMS, ή ανταλλαγή δεδομένων με οργανισμούς εταίρους.
  • Παρέχοντας επιλογές σε κόκκους ⁇ για παράδειγμα, αφήνοντας τους δωρητές να επιλέξουν ποια είδη επικοινωνίας επιθυμούν να λάβουν.
  • Δηλώνοντας σαφώς το σκοπό της συλλογής δεδομένων στο σημείο της σύλληψης (π.χ., “Χρησιμοποιούμε το email σας για να στείλουμε την απόδειξη φόρου σας και περιστασιακές ενημερώσεις σχετικά με την εργασία μας ⁇ μπορείτε να διαγραφείτε ανά πάσα στιγμή”).
  • Καταγραφή και αποθήκευση αποδεικτικών στοιχείων συναίνεσης (π.χ. χρονοσφραγίδες, διευθύνσεις IP και κείμενο συγκατάθεσης) ώστε να μπορείτε να αποδείξετε συμμόρφωση εάν ελεγχθείτε.

Για τους υπάρχοντες δωρητές που επιβιβάστηκαν πριν από την οργάνωσή σας υιοθετήσουν ισχυρές πρακτικές συναίνεσης, εξετάστε μια εκστρατεία επανασυναίνεσης για να φέρετε τη βάση δεδομένων σας σε συμμόρφωση.

3. Εξάσκηση ελαχιστοποίησης στοιχείων

Αν δεν χρειάζεστε ημερομηνία γέννησης του δότη, αριθμό τηλεφώνου ή επάγγελμα για να επεξεργαστείτε ένα δώρο, μην το ζητήσετε. Η ελαχιστοποίηση δεδομένων μειώνει την πιθανή βλάβη μιας παραβίασης και απλοποιεί τη συμμόρφωση με τις υποχρεώσεις διατήρησης και διαγραφής.

Ανασκόπηση των εντύπων δωρεάς σας, σελίδες εγγραφής εκδήλωσης, και αιτήσεις εθελοντών περιοδικά για την αφαίρεση περιττών πεδίων. Χρησιμοποιήστε την υπό όρους λογική για να δείξει προαιρετικά πεδία μόνο όταν είναι σκόπιμο. Για παράδειγμα, ζητήστε πληροφορίες εργοδότη μόνο αν ο δωρητής δείχνει ότι ενδιαφέρονται για τον εργοδότη που ταιριάζει δώρα.

4. Καθιερώστε πολιτικές διατήρησης δεδομένων και ασφαλούς διάθεσης

Ανάπτυξη ενός χρονοδιαγράμματος διατήρησης που καθορίζει πόσο καιρό διατηρείται κάθε κατηγορία δεδομένων με βάση τις επιχειρησιακές ανάγκες και τις νομικές απαιτήσεις. Για παράδειγμα:

  • Τα αρχεία συναλλαγών ενδέχεται να χρειαστεί να τηρούνται για 7 έτη (για φορολογικούς σκοπούς).
  • Τα στοιχεία εμπλοκής στο μάρκετινγκ (π.χ., ανοιχτές τιμές ηλεκτρονικού ταχυδρομείου) μπορεί να διατηρηθούν για 3 χρόνια.
  • Τα ανενεργά προφίλ δωρητών (καμία δραστηριότητα για 5+ έτη) μπορούν να αρχειοθετηθούν ή να διαγραφούν.

Όταν τα δεδομένα φτάνουν στο τέλος της περιόδου κατακράτησής του, πρέπει να διατεθεί με ασφάλεια. Απλή διαγραφή δεν είναι αρκετή ⁇ σκληρές κινήσεις και αντίγραφα ασφαλείας μπορούν ακόμα να ανακτηθούν. Χρησιμοποιήστε εργαλεία θραύσης αρχείων για ψηφιακά αρχεία (π.χ., λογισμικό που αντικαθιστά τα δεδομένα πολλαπλές φορές) και φυσικές υπηρεσίες τεμαχισμού για τα αρχεία χαρτιού.

5. Εκπαιδέψτε όλο το προσωπικό και τους εθελοντές για την προστασία της ιδιωτικής ζωής και της ασφάλειας

Οι έλεγχοι τεχνολογίας είναι εξίσου αποτελεσματικοί με τους ανθρώπους που τους χρησιμοποιούν. Ανθρώπινο σφάλμα ⁇ όπως το να κάνετε κλικ σε συνδέσμους phishing, αφήνοντας τα αρχεία δωρητών ορατά σε ξεκλείδωτες οθόνες, ή να μοιράζεστε κωδικούς πρόσβασης ⁇ παραμένει η κύρια αιτία των συμβάντων δεδομένων.

  • Πώς να αναγνωρίσετε τις προσπάθειες phishing, κοινωνική μηχανική, και ύποπτα μηνύματα ηλεκτρονικού ταχυδρομείου.
  • Κατάλληλη διαχείριση δεδομένων δωρητών: μη συζήτηση πληροφοριών δωρητών σε δημόσιους χώρους, μη αποστολή μη κρυπτογραφημένων υπολογιστικών φύλλων μέσω ηλεκτρονικού ταχυδρομείου, κλειδώνοντας σταθμούς εργασίας όταν δεν έχουν προσληφθεί.
  • Διαδικασίες για την αναφορά ύποπτων παραβιάσεων δεδομένων ή συμβάντων ιδιωτικότητας.
  • Κατανόηση των νόμων περί ιδιωτικότητας που σχετίζονται με τη δικαιοδοσία σας.

Η εκπαίδευση πρέπει να γίνεται κατά την πρόσληψη και τουλάχιστον ετησίως στη συνέχεια. Παρέχετε παραδείγματα και κουίζ πραγματικού κόσμου για να ενισχύσει τη μάθηση. Ενθαρρύνετε μια κουλτούρα όπου το προσωπικό αισθάνεται άνετα να αναφέρει λάθη χωρίς φόβο ανταπόδοσης ⁇ αρχικά η αναφορά μπορεί να περιορίσει τη ζημιά από μια παραβίαση.

Νομική και ηθική εξέταση

Βασικοί νόμοι προστασίας δεδομένων που επηρεάζουν φιλανθρωπικούς οργανισμούς

Ανάλογα με το πού λειτουργεί η οργάνωσή σας ή πού κατοικούν οι δωρητές σας, μπορεί να ισχύουν πολλοί νόμοι.

  • GDPR (Ευρωπαϊκή Ένωση): Ισχύει για κάθε οργανισμό που επεξεργάζεται τα προσωπικά δεδομένα των ατόμων στην ΕΕ, ανεξάρτητα από τη θέση του οργανισμού. Απαιτεί νόμιμη βάση για επεξεργασία, υποχρεωτική ειδοποίηση παραβίασης εντός 72 ωρών, αξιολογήσεις επιπτώσεων για δραστηριότητες υψηλού κινδύνου και διορισμό υπεύθυνου προστασίας δεδομένων (DPO) σε ορισμένες περιπτώσεις.
  • CCPA/CPRA (Καλιφόρνια, ΗΠΑ):[ Επιχορηγεί δικαιώματα στους κατοίκους της Καλιφόρνιας να γνωρίζουν ποια προσωπικά δεδομένα συλλέγονται, να τα διαγράφουν, να εξαιρεθούν από την πώληση της και να μην διακρίνουν για την άσκηση αυτών των δικαιωμάτων. Ενώ τα μη κερδοσκοπικά άτομα εξαιρούνται επί του παρόντος από τμήματα της CCPA, ο Γενικός Εισαγγελέας της Καλιφόρνιας έχει σηματοδοτήσει ότι οι φιλανθρωπικές οργανώσεις που κατέχουν δεδομένα δωρητών θα πρέπει να εξακολουθούν να υιοθετούν παρόμοια πρότυπα ως βέλτιστες πρακτικές.
  • ΠΙΠΕΔΑ (Καναδάς): Απαιτεί ουσιαστική συναίνεση, ελαχιστοποίηση δεδομένων και λογοδοσία για την προστασία δεδομένων.
  • Άλλοι νόμοι της πολιτείας: Η CDPA της Βιρτζίνια, η CPA του Κολοράντο, η CTDPA του Κονέκτικατ και άλλοι επεκτείνουν το συνονθύλευμα των κανονισμών προστασίας προσωπικών δεδομένων των ΗΠΑ.

Η κατανόηση των νόμων που ισχύουν για την οργάνωσή σας είναι περίπλοκη.

Εξωτερικός πόρος: Για λεπτομερή επισκόπηση των νόμων περί προστασίας προσωπικών δεδομένων των ΗΠΑ, επισκεφθείτε το IAPP Κρατική Νομοθεσία Προστασίας Προσωπικών Δεδομένων των ΗΠΑ Tracker.

Ηθική Βαθμολογία Δεδομένων Πέρα από Συμμόρφωση

Η τήρηση του νόμου είναι το ελάχιστο. Η ηθική διαχείριση δεδομένων σημαίνει περαιτέρω σεβασμό της αυτονομίας των δωρητών και δημιουργία μακροπρόθεσμων σχέσεων.

  • Διαφάνεια εξ ορισμού: Προχωρημένα ενημερώστε τους δωρητές για το πώς θα χρησιμοποιηθούν τα δεδομένα τους, ακόμη και αν δεν απαιτείται νομικά. Για παράδειγμα, αν μοιραστείτε λίστες δωρητών με άλλους μη κερδοσκοπικούς φορείς, αποκαλύψτε το με σαφήνεια και προσφέρετε μια εξαίρεση.
  • Επιθεωρήστε τις προτιμήσεις των δωρητών: Επικαιροποίηση των οφειλών επικοινωνίας με τιμή αμέσως (εντός 10 εργάσιμων ημερών είναι κοινό πρότυπο).
  • Εκτιμήσεις επιπτώσεων απόρρητων δεδομένων: Πριν ξεκινήσει μια νέα εκστρατεία συλλογής κεφαλαίων, πλατφόρμα τεχνολογίας ή συνεργασία ανταλλαγής δεδομένων, διενεργήστε αξιολόγηση επιπτώσεων απόρρητης προστασίας προσωπικών δεδομένων για τον εντοπισμό πιθανών κινδύνων για την προστασία της ιδιωτικής ζωής των δωρητών και μετριάζοντάς τους εκ των προτέρων.
  • Φορησιμότητα δεδομένων: Επιτρέπει στους δωρητές να κατεβάσουν ένα αντίγραφο των δεδομένων τους κατόπιν αιτήματος.

Ηθικός χειρισμός των δεδομένων δωρητών δεν είναι μόνο για την αποφυγή προστίμων ⁇ αλλά και για την απόδειξη ότι η οργάνωσή σας εκτιμά τους ανθρώπους που εξυπηρετεί ως συνεργάτες στην αποστολή, όχι μόνο πηγές εσόδων.

Συμπέρασμα: Η οικοδόμηση ενός πολιτισμού ασφάλειας και απορρήτου

Η ασφάλεια και η προστασία δεδομένων των δωρητών δεν είναι έργα μιας φοράς, αλλά είναι δεσμεύσεις που απαιτούν συνεχή προσοχή, επενδύσεις και προσαρμογή σε νέες απειλές και κανονιστικές αλλαγές. Φιλανθρωπικοί οργανισμοί που ενσωματώνουν αυτές τις πρακτικές στις καθημερινές τους λειτουργίες ⁇ μέσω ισχυρών τεχνικών ελέγχων, διαφανών πολιτικών, τακτικής κατάρτισης και λήψης δεοντολογικών αποφάσεων ⁇ δεν θα προστατεύουν μόνο τον εαυτό τους από βλάβη, αλλά θα ενισχύουν επίσης την εμπιστοσύνη που είναι ζωτικής σημασίας για την αποστολή τους.

Εκτελέστε μια εκτίμηση κινδύνου για να εντοπίσετε τις πιο κρίσιμες σας αδυναμίες. Εφαρμόστε τις πρακτικές που περιγράφονται σε αυτόν τον οδηγό, δίνοντας προτεραιότητα στις περιοχές υψηλού κινδύνου (όπως η επεξεργασία πληρωμών και η απομακρυσμένη πρόσβαση). Καταγράψτε τις πολιτικές και τις διαδικασίες σας γραπτώς, και να τις αναθεωρήσετε τουλάχιστον ετησίως.

Καμία οργάνωση δεν μπορεί να εξαλείψει κάθε κίνδυνο, αλλά με τη λήψη εσκεμμένων, ενημερωμένων μέτρων, μπορείτε να μειώσετε σημαντικά την πιθανότητα και τον αντίκτυπο ενός συμβάντος δεδομένων. Η προσπάθεια που επενδύετε σήμερα για την εξασφάλιση δεδομένων δωρητή θα πληρώσει μερίσματα σε διαρκή εμπιστοσύνη δωρητή, κανονιστική συμμόρφωση, και τη μακροπρόθεσμη υγεία της φιλανθρωπικής οργάνωσης σας.

Εξωτερικός πόρος: Για πρόσθετες οδηγίες σχετικά με τη δημιουργία ενός σχεδίου μη κερδοσκοπικής ασφάλειας δεδομένων, ανατρέξτε στους Πηγαίους πόρους για μικρές οργανώσεις για την ασφάλεια της ασφάλειας και της υποδομής .