Introducción: Por qué la seguridad de los datos de donante y la privacidad importan más que nunca

Las organizaciones de caridad operan sobre una base de confianza. Los partidarios no sólo dan su dinero sino también su información personal: nombres, direcciones, contactos de correo electrónico, números de teléfono y detalles financieros como números de tarjetas de crédito o datos de cuenta bancaria. Una sola brecha de datos o error de privacidad puede romper esa confianza en segundos, lo que conduce a la atrición de donantes, cobertura de medios negativos e incluso multas regulatorias que amenazan la estabilidad financiera de la organización.

En los últimos años, el entorno regulatorio de la protección de datos ha aumentado considerablemente más estricto. Las leyes como el Reglamento General de Protección de Datos de la Unión Europea (GDPR), la Ley de Privacidad de Consumo de California (CCPA), y estatutos similares en otras jurisdicciones imponen obligaciones claras sobre cómo las organizaciones sin fines de lucro recopilan, almacenan, procesan y comparten datos personales.El incumplimiento puede dar lugar a sanciones que lleguen a millones de dólares.

Este artículo proporciona una guía integral para las mejores prácticas de seguridad y privacidad de los datos de los donantes en organizaciones benéficas, que abarca la importancia crítica de salvaguardar información confidencial, medidas de acción detalladas para la gestión de la seguridad y la privacidad, el panorama jurídico y ético y recomendaciones prácticas que cualquier entidad sin fines de lucro puede implementar.

Comprender la importancia de la seguridad de datos para las organizaciones sin fines de lucro

Los tipos de datos de los donantes en riesgo

Los datos de los donantes van mucho más allá de una dirección simple de nombre y correo electrónico. Las organizaciones caritativas suelen tener múltiples categorías de información personal identificable (PII):

  • Información de contacto: Nombre completo, dirección de casa, número de teléfono, dirección de correo electrónico.
  • Datos financieros:] Números de tarjetas de crédito, información de cuenta bancaria, historias de transacción, detalles de regalo recurrentes.
  • Datos demográficos y conductuales: Edad, rango de ingresos, historia de donaciones, asistencia a eventos, preferencias de comunicación, puntajes de compromiso, e incluso afiliaciones políticas o religiosas que podrían inferirse de patrones de entrega.
  • Información sana o sensible: En los casos de recaudación de fondos médicos o socorro en casos de desastre, las organizaciones pueden tener datos de salud u otras categorías especiales de datos que requieren una mayor protección.

Esta colección de datos es un tesoro para ciberdelincuentes. Los registros de donantes robados pueden utilizarse para robo de identidad, fraude de tarjetas de crédito, ataques de phishing o vendidos en mercados web oscuros. Según el Informe de Investigación de Breach de Verizon Data (DBIR), el sector sin fines de lucro no es inmune; aunque no tan frecuentemente se ve afectado como financiación o salud, el impacto de una brecha en una caridad pequeña a mediana puede ser devastador debido a recursos limitados para la recuperación.

Consecuencias de los datos Breaches y las violaciones de la privacidad

La disminución de la protección inadecuada de los datos puede tomar varias formas:

  • Reputational Damage: La noticia de una brecha de datos erosiona la confianza de los donantes al instante. Un estudio de 2022 realizado por la Alianza de Dardos de Better Business Bureau encontró que el 60% de los donantes dijeron que dejarían de dar a una organización que sufrió una violación de datos que implicaba su información personal.
  • Penalidades legales y regulatorias: En virtud del RGPD, las multas pueden alcanzar hasta un 4% de la facturación mundial anual o 20 millones de euros (lo que sea mayor). Las violaciones de la CAC conllevan penas de hasta 7.500 dólares por violación intencional. Incluso si no se imponen multas, el costo de la investigación, notificación y litigio puede ser sustancial.
  • Disrupción de operaciones: Los ataques o compromisos de sistemas de ransomware pueden bloquear a las organizaciones de sus propias bases de datos, poner fin a las campañas de recaudación de fondos y requerir semanas de tiempo de inactividad para restaurar los sistemas.
  • Donor Churn y Reducido Dando: Una brecha a menudo conduce a la cancelación inmediata de las donaciones recurrentes, la pérdida de los principales regalos, y la dificultad de adquirir nuevos partidarios.

Dada esta participación, la inversión proactiva en la seguridad de los datos de los donantes no es un lujo, es un requisito operacional básico para cualquier organización caritativa que espera mantener relaciones a largo plazo con su comunidad.

Buenas prácticas para la seguridad de los datos de los donantes

La seguridad se centra en proteger los datos del acceso, la alteración, la destrucción o la divulgación no autorizados, y las prácticas siguientes constituyen una base de referencia que toda organización debe adoptar, independientemente de los conocimientos técnicos especializados.

1. Implementar políticas de contraseñas fuertes y autenticación multifactor

Las contraseñas débiles siguen siendo uno de los vectores de ataque más comunes. Exigir a los empleados y voluntarios que utilicen contraseñas complejas y únicas para cada sistema que acceda a datos de los donantes. Las contraseñas deben tener al menos 12-16 caracteres de largo, incluir una mezcla de letras, números y símbolos de minúsculas, y nunca ser reutilizados en plataformas.

]La autenticación del factor Multi (MFA) añade una capa extra de seguridad al requerir una segunda forma de verificación, como un código de una sola vez enviado a un teléfono, un escaneo biométrico o un token de hardware. Habilitar MFA en todas las cuentas de correo electrónico, sistemas de gestión de donantes (CRMs), portales de pago y plataformas de almacenamiento en la nube.

]Recurso externo: Para una orientación detallada sobre las políticas de contraseña, consulte el NIST Cybersecurity Framework y las recomendaciones de contraseñas que acompañan en la publicación especial NIST 800-63B.

2. Encriptar datos en reposo y en tránsito

La cifrado asegura que, incluso si una parte no autorizada obtiene acceso a los datos de almacenamiento o intercepta los datos en movimiento, la información sigue siendo inalcanzable sin la clave de desciframiento adecuada.

  • ] Encriptación en reposo: Todas las bases de datos de donantes, archivos de copia de seguridad, hojas de cálculo y archivos de archivo deben encriptarse usando algoritmos fuertes como AES-256. La mayoría de los sistemas de bases de datos modernos (por ejemplo, MySQL, PostgreSQL) y servicios en la nube (AWS, Azure, Google Cloud) ofrecen funciones mínimas de configuración de cifrado.
  • Encriptación en tránsito: Usar SSL/TLS (Seguridad de la Capa de Transporte) para todo el tráfico web que implica formularios de donación, portales de donantes o interfaces administrativas. Asegúrese de que el certificado de su sitio web sea válido y actualizado. Para comunicaciones internas de red, considere el uso de VPNs o túneles SSH al acceder a bases de datos de donantes remotamente.

El cifrado final a extremo es particularmente crítico para los datos de pago. Incluso si su organización utiliza un procesador de pago de terceros, cualquier información de donantes que pase a través de sus sistemas debe ser transmitida por canales cifrados.

3. Mantener el software y los sistemas actualizados

Los ciberdelincuentes suelen explotar vulnerabilidades conocidas en software anticuado. Establezca un programa regular de gestión de parches para su sistema de gestión de donantes, sistema de gestión de contenidos, sistemas operativos, cortafuegos y todos los plugins o integraciones de terceros. Habilitar actualizaciones automáticas cuando sea posible, y monitorear anuncios de proveedores para parches críticos de seguridad.

Los sistemas de Legacy, especialmente las bases de datos o versiones antiguas de CRM populares, son particularmente arriesgados. Si su organización sigue dependiendo del software que ya no reciba actualizaciones de seguridad, priorice la migración a una plataforma soportada. Hay muchas alternativas asequibles y seguras disponibles, incluyendo soluciones basadas en la nube que manejan el parche automáticamente.

4. Limitar el acceso a los datos de los donantes utilizando el principio de mínimo privilegio

No todos los empleados o voluntarios necesitan acceso a todos los datos de los donantes. Implementar el control de acceso basado en funciones (RBAC) para restringir el acceso a los datos sólo a las personas que lo requieran para cumplir sus funciones específicas de trabajo.

  • El personal de recaudación de fondos puede necesitar ver información de contacto de los donantes y dar historia, pero no números completos de tarjetas de crédito.
  • El personal financiero puede necesitar acceso a los registros de transacciones pero no a direcciones personales o notas de compromiso.
  • Los pasantes o el personal temporario deben tener acceso solo a la lectura o permisos limitados con plazos.

Revisar periódicamente los registros de acceso para detectar actividad inusual, como un empleado descargando grandes volúmenes de datos fuera de horarios normales de trabajo. Los procesos de suministro y desprovisionamiento de usuarios deben automatizarse: cuando un funcionario deja la organización o cambia de roles, sus derechos de acceso deben ser revocados o ajustados inmediatamente.

5. Use los portales de pago seguros y complique con PCI DSS

Si su organización acepta donaciones de tarjetas de crédito (en línea, por teléfono o en persona), debe cumplir con la Norma de Seguridad de Datos de la Industria de Tarjeta de Pago (PCI DSS). Este conjunto de 12 requisitos regula cómo se manejan, almacenan y transmiten los datos de los titulares de tarjetas.

  • Nunca almacenar los números completos de tarjetas de crédito, códigos CVV o datos de rayas magnéticas después de que se autorice una transacción.
  • Utilizar la tokenización o cifrado para reemplazar los datos de tarjetas sensibles con equivalentes no sensibles.
  • Contratante con un procesador de pago compatible con PCI (por ejemplo, Stripe, PayPal, Braintree o procesadores sin fines de lucro especializados como Donorbox o GiveWP).
  • Realizar autoevaluación anual o análisis de vulnerabilidad según lo requerido por su banco de adquisición.

Muchas organizaciones sin fines de lucro pueden reducir su carga de cumplimiento de PCI utilizando una puerta de pago de terceros que maneja directamente los datos de tarjetas, de modo que la organización nunca toque o almacena números completos de tarjetas. Sin embargo, incluso con este modelo, la organización debe asegurar su sitio web y red.

External resource:] Más información sobre los requisitos de PCI DSS para pequeñas empresas y organizaciones sin fines de lucro en el sitio oficial del Consejo de Normas de Seguridad .

Mejores prácticas para la gestión de la privacidad

Si bien la seguridad se centra en los controles técnicos, la privacidad aborda la forma en que se recopilan, utilizan, comparten y mantienen los datos de los donantes, y la forma en que los donantes son informados y controlados sobre su información.

1. Elaborar una política de privacidad clara y accesible

Cada organización caritativa debe tener una política de privacidad escrita que explica:

  • ¿Qué tipos de datos de donantes se recopilan (por ejemplo, nombre, datos de contacto, información de pago, comportamiento de navegación si se utilizan cookies).
  • Cómo se recopilan los datos (formas online, eventos fuera de línea, fuentes de terceros).
  • Los fines para los que se utilizan los datos (procesando donaciones, enviando recibos, comunicaciones de marketing, analítica).
  • Ya sea que los datos se compartan con terceros (por ejemplo, procesadores de pagos, plataformas de email marketing, servicios de análisis de datos) y en qué condiciones.
  • Cuán largos son los datos y cómo los donantes pueden solicitar su supresión.
  • Derechos de los donantes en virtud de las leyes aplicables (por ejemplo, derecho a acceder, corregir, eliminar o portar sus datos; derecho a no vender o compartir).
  • Información de contacto para consultas de privacidad.

La política debe publicarse de manera prominente en su sitio web (típicamente en el pie), escrito en lenguaje claro, y mantenerse al día a medida que evolucionan las prácticas de datos. Algunas jurisdicciones requieren que la política sea revisada y actualizada al menos anualmente.

2. Obtenga consentimiento explícito para la recogida y procesamiento de datos

En virtud de muchas normas de privacidad, el consentimiento debe ser libremente dado, específico, informado e inequívoco. Esto significa que los cuadros pre-controlados o el consentimiento implícito de una transacción de donación ya no son suficientes para fines de marketing.

  • Utilizando casillas de verificación de opción (no de exclusión) para boletines de correo electrónico, actualizaciones de SMS o compartir datos con organizaciones asociadas.
  • Ofrecer opciones granulares, por ejemplo, permitiendo a los donantes seleccionar qué tipos de comunicaciones desean recibir.
  • Claramente indicando el propósito de la recopilación de datos en el punto de captura (por ejemplo, “Usamos su correo electrónico para enviar su recibo de impuestos y actualizaciones ocasionales sobre nuestro trabajo – usted puede darse de baja en cualquier momento”).
  • Grabación y almacenamiento de la prueba de consentimiento (por ejemplo, horarios, direcciones IP y texto de consentimiento mostrado) para que pueda demostrar el cumplimiento si se audita.

Para los donantes existentes que estaban a bordo antes de que su organización adoptara prácticas de consentimiento sólidas, considere una campaña de re-consentimiento para hacer que su base de datos sea conforme.

3. Minimización de los datos de práctica

Recopilar sólo la información que es realmente necesaria para los propósitos que ha identificado. Si no necesita la fecha de nacimiento, número de teléfono o ocupación de un donante para procesar un regalo, no lo solicite. La minimización de datos reduce el daño potencial de una violación y simplifica el cumplimiento de las obligaciones de retención y eliminación.

Revisa tus formularios de donación, páginas de registro de eventos y aplicaciones voluntarias periódicamente para eliminar campos innecesarios. Usa la lógica condicional para mostrar campos opcionales sólo cuando sea relevante. Por ejemplo, pide información de los empleadores sólo si el donante indica que están interesados en los regalos de coincidencia de los empleadores.

4. Establecer políticas de retención de datos y eliminación segura

No se deben mantener indefinidamente los datos de los donantes. Desarrollar un calendario de retención que defina cuánto tiempo se retiene cada categoría de datos sobre la base de las necesidades operacionales y los requisitos legales.

  • Los registros de transacciones pueden necesitar ser mantenidos durante 7 años (para fines fiscales).
  • Los datos de compromiso de marketing (por ejemplo, tarifas abiertas por correo electrónico) pueden ser retenidos durante 3 años.
  • Los perfiles de donantes inactivos (no hay actividad durante 5 años) pueden ser archivados o eliminados.

Cuando los datos llegan al final de su período de retención, debe ser eliminado de forma segura. La eliminación simple no es suficiente: unidades duras y copias de seguridad todavía pueden ser recuperables. Utilice herramientas de archivo para archivos digitales (por ejemplo, software que sobrescribe datos varias veces) y servicios de trituración física para los registros de papel. Considere trabajar con un proveedor certificado de destrucción de datos.

5. Capacitar a todo el personal y a los voluntarios en materia de privacidad y seguridad

Los controles tecnológicos son tan efectivos como las personas que los utilizan. El error humano —como hacer clic en enlaces de phishing, dejando los registros de donantes visibles en pantallas desbloqueadas o compartiendo contraseñas— sigue siendo la principal causa de incidentes de datos. Implementar programas de capacitación obligatorios que cubren:

  • Cómo reconocer los intentos de phishing, la ingeniería social y los correos electrónicos sospechosos.
  • Manejo adecuado de los datos de los donantes: no discutir la información de los donantes en lugares públicos, no enviar hojas de cálculo no cifradas por correo electrónico, bloquear las estaciones de trabajo cuando no se recomienda.
  • Procedimientos para informar sobre presuntas infracciones de datos o incidentes de privacidad.
  • Comprensión de las leyes de privacidad relevantes para su jurisdicción.

La formación debe presentarse al contratar y al menos anualmente después. Proporcionar ejemplos y concursos del mundo real para reforzar el aprendizaje. Alentar una cultura donde el personal se sienta cómodo reportando errores sin temor a la retribución, la presentación de informes iniciales puede limitar el daño de una violación.

Consideraciones jurídicas y éticas

Leyes clave de protección de datos que afectan a las organizaciones caritativas

Dependiendo de dónde opera su organización o donde residen sus donantes, pueden aplicarse múltiples leyes. Aquí están las más significativas:

  • GDPR (Unión Europea):: Se aplica a cualquier organización que procesa los datos personales de las personas en la UE, independientemente de la ubicación de la organización. Requiere la base legal para procesar, notificación obligatoria de incumplimiento dentro de 72 horas, evaluaciones de impacto de protección de datos para actividades de alto riesgo, y nombramiento de un Oficial de Protección de Datos (DPO) en ciertos casos.
  • CCPA/CPRA (California, EE.UU.):] concede a los residentes de California derechos a saber qué datos personales se recopilan, a eliminarlos, a no ser objeto de venta y a no discriminación por ejercer estos derechos. Mientras que las organizaciones sin fines de lucro están actualmente exentas de partes de la CCPA, el Fiscal General de California ha señalado que las organizaciones benéficas que poseen datos de donantes deben seguir adoptando normas similares como práctica óptima.
  • PIPEDA (Canadá): Requiere un consentimiento significativo, la minimización de datos y la rendición de cuentas en materia de protección de datos. Aplica a las organizaciones benéficas que realizan actividades comerciales o a las que recopilan datos en todas las provincias.
  • Otras leyes estatales:] CDPA de Virginia, CPA de Colorado, CTDPA de Connecticut, y otros están ampliando el parche de las regulaciones de privacidad de los Estados Unidos. Las organizaciones benéficas globales también pueden tener que cumplir con el LGPD de Brasil o el APPI de Japón.

Comprender qué leyes se aplican a su organización es compleja. Es aconsejable consultar con el abogado especializado en privacidad o derecho sin fines de lucro para realizar una auditoría de cumplimiento.

External resource: Para una visión detallada de las leyes de privacidad de los Estados Unidos, visite el ]APP US State Privacy Legislation Tracker.

Gestión de datos éticos más allá del cumplimiento

El cumplimiento de la carta de la ley es el mínimo. La administración de datos ética significa seguir respetando la autonomía de los donantes y establecer relaciones a largo plazo. Considere estas prácticas adicionales:

  • Transparencia por defecto:] Informar activamente a los donantes sobre cómo se utilizarán sus datos, incluso si no se requieren legalmente. Por ejemplo, si compartes listas de donantes con otras organizaciones sin fines de lucro, divulga esto claramente y ofrece una exclusión.
  • Respetar las preferencias de los donantes:] Honrar las salidas de comunicación rápidamente (en 10 días hábiles es un estándar común). Implementar un sistema centralizado de gestión de preferencias para evitar enviar correos a los donantes que han solicitado ser eliminados.
  • Evaluaciones de los efectos de la privatización: Antes de iniciar una nueva campaña de recaudación de fondos, plataforma tecnológica o asociación para compartir datos, realizar una evaluación de los efectos de la privacidad para determinar los posibles riesgos para la privacidad de los donantes y mitigarlos con antelación.
  • portabilidad de datos: Permite a los donantes descargar una copia de sus datos a petición, lo que fomenta la buena voluntad y se alinea con el espíritu de propiedad de los datos.

El manejo ético de los datos de los donantes no es sólo para evitar multas, sino para demostrar que su organización valora a las personas que sirve como socios en misión, no sólo fuentes de ingresos.

Conclusión: Construir una Cultura de Seguridad y Privacidad

La seguridad y la privacidad de los datos de los donantes no son proyectos de una sola vez; son compromisos continuos que requieren atención continua, inversión y adaptación a nuevas amenazas y cambios regulatorios. Organizaciones caritativas que incrustaron estas prácticas en sus operaciones diarias, a través de controles técnicos sólidos, políticas transparentes, formación regular y toma de decisiones éticas, no sólo se protegerán de los daños, sino que también fortalecerán la confianza que es vital para su misión.

Comience donde está. Realice un inventario de datos para entender qué información de los donantes tiene y dónde vive. Realice una evaluación de riesgo para identificar sus vulnerabilidades más críticas. Implemente las prácticas descritas en esta guía, priorizando las áreas de mayor riesgo (como procesamiento de pagos y acceso remoto). Documente sus políticas y procedimientos por escrito, y revise por lo menos anualmente.

Ninguna organización puede eliminar todo riesgo, pero tomando medidas deliberadas y informadas, puede reducir significativamente la probabilidad y el impacto de un incidente de datos. El esfuerzo que usted invierte hoy en asegurar datos de donantes pagará dividendos en la confianza sostenida de los donantes, el cumplimiento regulatorio y la salud a largo plazo de su organización caritativa.

External resource:] Para obtener más orientación sobre la creación de un plan de seguridad de datos sin fines de lucro, consulte los recursos del Organismo de Seguridad de la Infraestructura y la Seguridad de la Confianza (CISA) para las pequeñas organizaciones.