غیر انتفاعی ایرلندی اعتماد مقدسی با اهداکنندگان خود دارند، هر بار که کسی هدیه ای می دهد، آنها جزئیات شخصی را به اشتراک می گذارند - نام، آدرس، اطلاعات مالی، حتی جزئیات داستانی که آسیب پذیری را نشان می دهد، محافظت از این داده ها فقط یک چک باکس قانونی نیست؛ این است که پوشش اعتماد به نفس در ایرلند، سهام بالا است.

چشم انداز حقوقی: GDPR و قانون حفاظت از داده های ایرلند

درک چارچوب حقوقی نقطه شروع هر استراتژی داده مسئول است.[۵] غیر انتفاعی ایرلندی باید با دو ابزار اصلی مطابقت داشته باشد: GDPR [FLT] (EU) 2016/679) و قانون حفاظت از داده 2018 [F3] که در برخی از قوانین خاص ملی (FLT) پر می شود.

اصول GDPR کلیدی برای داده های دانور

GDPR بر اساس هفت اصل ساخته شده است که به طور مستقیم شکل می دهد که چگونه غیر انتفاعی باید اطلاعات اهدا کننده را اداره کند:

  • [قانونی]، عدالت و شفافیت [FLT 1] - شما باید یک پایه قانونی معتبر (معمولا رضایت یا منافع قانونی) داشته باشید و به وضوح توضیح دهید که چگونه داده ها استفاده می شوند.
  • محدودیت [FLT 1] - جمع آوری داده ها فقط برای اهداف مشخص، صریح و مشروع (به عنوان مثال، پردازش کمک های مالی و ارسال یک رسید).
  • مینیمال کردن داده - جمع آوری تنها آنچه که به شدت لازم است: آیا ما واقعا نیاز به تاریخ تولد اهدا کننده برای یک هدیه یک بار?
  • [در این باره] [از [و] [به جز] [از این رو] [از این رو] [و] [و] [از این رو] [در برابر [و]] [و]]] [از حق] برخوردار شوید و [در صورت درخواست، [در برابر آنان] درنگ کنید.
  • محدودیت ذخیره سازی - داده های نگهداری دیگر از زمان نیاز نیست.
  • عدم حضور و محرمانه بودن (امنیت) - از اقدامات فنی و سازمانی مناسب برای محافظت از داده ها از دسترسی غیرمجاز، از دست دادن یا آسیب استفاده کنید.
  • ارزیابی - قادر به نشان دادن انطباق با تمام اصول، از جمله از طریق سیاست، سوابق و آموزش کارکنان.

ملاحظات ویژه در قانون ایرلند

قانون حفاظت از داده 2018 قوانین اضافی مربوط به غیر انتفاعی را فراهم می کند، به عنوان مثال، سن رضایت دیجیتال را در 16 تنظیم می کند ( پیش فرض GDPR 16 بود اما مجاز به پایین تر بود؛ ایرلند 16) اگر غیر انتفاعی شما با اهداکنندگان جوان یا داوطلبان زیر 16 سال کار می کند، شما نیاز به والدین یا سرپرست قانون همچنین به قدرت های اجرای قوی تر DPC می دهد، از جمله توانایی خوب برای انجام بیشتر از پرداخت مالیات های سالانه، و یا حتی می تواند محدودیت های مالی سالانه را در بخش های مالی را کاهش دهد.

چرا حفاظت از داده ها برای غیر انتفاعی اهمیت دارد: اعتماد، تایید و ریسک

به این دلیل که به ماموریت شما اعتقاد دارند، نقض اطلاعات شخصی آنها در این باور، اغلب به طور غیر قابل جبران، با توجه به تحقیقات توسط one و دیگر مراقبان خیریه، اعتماد تنها عامل در حفظ اهدا کننده است.اگر حامیان نگران اطلاعات خود هستند امن است، آنها ممکن است متوقف کردن - یا بدتر، آنها ممکن است به طور عمومی در برابر سازمان شما صحبت کنند.

غیر انتفاعی ایرلندی همچنین با بررسی تنظیم کننده چارنس مواجه هستند که انتظار دارد که نقض داده ها نه تنها توسط DPC بلکه توسط تنظیم کننده، آسیب رساندن به وضعیت ثبت نام خیریه و اعتماد عمومی شما در یک بخش ساخته شده بر روی حسن نیت، مدیریت داده های مسئول یک کار اختیاری نیست؛ آن را به ماموریت مرکزی است.

علاوه بر این، هزینه یک نقض فراتر از جریمه ها گسترش می یابد، ممکن است مجبور شوید افراد آسیب دیده را مطلع کنید، در خدمات نظارت بر اعتبار سرمایه گذاری کنید، کارشناسان قانونی استخدام کنید و ساعت ها را برای مدیریت یک غیر انتفاعی کوچک صرف کنید، که می تواند منابعی را که در غیر این صورت از علت حمایت می کنند، تخلیه کند.

بهترین روش ها برای محافظت از داده های دانور

انتقال تعهدات قانونی به عملیات روزانه نیازمند اقدامات ملموس است.در زیر بهترین شیوه های ضروری است که هر کدام با راهنمایی عملی برای غیر انتفاعی ایرلندی گسترش یافته اند.

1- محدود کردن جمع آوری داده ها به حداقل ضروری

مینی سازی داده یکی از ساده ترین اصول در عین حال نادیده گرفته شده است، قبل از اینکه یک زمینه را به فرم اهدایی خود اضافه کنید، بپرسید: آیا ما کاملا به این نیاز داریم که هدیه و روابط اهدا کننده را پردازش کنیم؟ برای مثال، شما نیاز به شغل یا درآمد سالانه اهدا کننده برای ارسال یک رسید تنها:

  • جزئیات نام و تماس (mail، تلفن، آدرس پست در صورت لزوم)
  • اطلاعات پرداخت (از طریق یک دروازه سازگار با PCI پردازش شده است؛ شماره کارت کامل را ذخیره نکنید).
  • مقدار و تاریخ هدیه
  • هر گونه ترجیحات ارتباطی ضروری (به عنوان مثال، انتخاب برای خبرنامه ها)

اگر بعداً می خواهید از داده ها برای پروفایل یا غربالگری ثروت استفاده کنید، باید رضایت صریح داشته باشید و توجیه روشنی ارائه دهید.از وسوسه برای ذخیره سازی داده ها "در صورت لزوم داده های کمتر به معنای خطر کمتر است.

۲- ذخیره سازی داده ها و انتقال

در جایی که داده های اهدا کننده اهمیت دارد، از پایگاه های داده ای که در سرورهای امن میزبانی می شوند، به طور ایده آل در منطقه اقتصادی اروپا (EEA) برای ساده سازی انطباق مرزی استفاده کنید، اگر از راه حل های ابری (به عنوان مثال، Salesforce، Mailchimp یا CRM) استفاده می کنید، تأیید کنید که ارائه دهنده سازگار با GDPR است و دارای موافقت نامه های پردازش داده در محل است.

رمزگذاری باید دو حالت را پوشش دهد:

  • داده در حالت استراحت - داده های ذخیره شده در پایگاه های داده، پشتیبان گیری و فایل های بایگانی شده.
  • داده در حمل و نقل - اطلاعات حرکت بین دستگاه های اهدا کننده، وب سایت شما و سیستم های داخلی خود را همیشه از HTTPS (SSL /TLS) و ایمیل رمزگذاری شده یا انتقال فایل امن برای اسناد حساس استفاده کنید.

تکنیک های شبهnymization را در نظر بگیرید زمانی که شما نیاز به تجزیه و تحلیل داده ها برای گزارش دارید، می توانید نام های اهدا کننده را با شناسه های منحصر به فرد در مجموعه داده های تجزیه و تحلیل خود جایگزین کنید تا بینش ها هویت را افشا نکنند.

۳- کنترل دسترسی پایدار

همه افراد در سازمان نباید سوابق کامل اهدا کننده را ببینند، از کنترل دسترسی مبتنی بر نقش (RBAC) برای اعطای مجوز به کارکنانی که شغلشان به آن نیاز دارد، استفاده کنند.

  • گروه پراکنده [FLT 1] ممکن است نیاز به مشاهده جزئیات تماس و تاریخ اهدای کمک به پرورش روابط داشته باشد.
  • تیم وابسته ممکن است نیاز به مقدار و تاریخ هدیه، اما نه لزوما جزئیات تماس شخصی.
  • تیم بازاریابی ممکن است نیاز به آدرس ایمیل برای کمپین ها اما نه آدرس کامل اهدا کننده و یا شماره تلفن.

از پسوردهای قوی، احراز هویت چند عاملی (MFA) استفاده کنید و تمام دسترسی به سوابق حساس را به طور منظم بررسی کنید، به ویژه پس از خروج کارکنان یا تغییرات نقشی که کارمند سابق با دسترسی مداوم دارند، یک خطر جدی است.

۴- آموزش منظم کارکنان و آگاهی

فناوری تنها به اندازه افرادی که از آن استفاده می کنند، قوی است.در آموزش حفاظت از داده های سالانه برای همه کارکنان و داوطلبانی که داده های اهدا کننده را اداره می کنند، سرمایه گذاری کنید.

  • چگونه تلاش های فیشینگ ( نقاط ورودی مشترک برای باج افزار) را شناسایی کنیم.
  • کنترل ایمن لیست های اهدا کننده چاپی (هرگز آنها را روی میزها یا فضاهای عمومی نگذارید).
  • روش های گزارش یک نقض داده مشکوک (به طور متوسط، نه "هنگامی که شما به دفتر بازگشت").
  • اهمیت مینی سازی داده ها و خطرات “فقط ارسال ایمیل سریع” با بسیاری از گیرندگان در زمینه To (استفاده از BCC یا ابزارهای ایمیل بزرگ).

اعضای هیئت مدیره نیز نظارت بر مدیریت به حفاظت از داده ها گسترش می یابد و اعضای هیئت مدیره باید مسئولیت های خود را درک کنند.

۵- حفظ دقت داده ها و پاک سازی منظم

داده های دانور در طول زمان از بین می رود، مردم حرکت می کنند، آدرس های ایمیل را تغییر می دهند یا از بین می روند.برنامه ریزی حسابرسی منظم داده ها (به عنوان مثال، سه ماهه یا دو برابر) برای شناسایی سوابق قدیمی، نادرست یا تکراری استفاده از ابزارهای پاک سازی داده ها برای استاندارد کردن آدرس ها و حذف دقت نه تنها خطرات ذخیره سازی را کاهش می دهد بلکه به افراد اطمینان می دهد که از ارسال کمک های شخصی که از آن ها درخواست می کند.

۶- ایجاد فروشندگان و بینش های شخص ثالث

غیر انتفاعی ها اغلب به فروشندگان خارجی برای پردازش پرداخت، بازاریابی ایمیل، میزبانی CRM یا تجزیه و تحلیل متکی هستند، هر شخص ثالث به یک پردازنده داده تبدیل می شود و GDPR به شما نیاز دارد که یک قرارداد کتبی با آنها داشته باشید که مسئولیت های آنها را قبل از مشارکت هر سرویس مشخص می کند:

  • گواهینامه های امنیتی فروشنده (به عنوان مثال ISO 27001، SOC 2) را بررسی کنید.
  • بررسی توافقنامه پردازش داده ها (DPA) و اطمینان از مطابقت با استانداردهای ایرلند
  • تعیین کنید که داده ها کجا ذخیره می شوند.اگر فروشنده داده ها را در خارج از EEA انتقال دهد، باید یک مکانیسم انتقال مناسب (به عنوان مثال، انگلستان به اتحادیه اروپا تصمیم قطعی برای پردازنده های مبتنی بر انگلستان یا نوئل های قرارداد استاندارد برای دیگران) وجود داشته باشد.

فرض نکنید که یک ابزار شناخته شده به طور خودکار سازگار است، به عنوان مثال، برخی از سیستم عامل های CRM مبتنی بر ایالات متحده ممکن است همان سطح حفاظت از داده های مورد نیاز توسط قانون اتحادیه اروپا را ارائه ندهند، مگر اینکه شما یک DPA را امضا کنید که به طور منظم لیست فروشنده شما را بررسی می کند و هر چیزی را که نمی تواند نیازهای شما را برآورده کند حذف کند.

ایجاد یک برنامه پاسخ داده BRAN

حتی با محافظت قوی، نقض ها ممکن است رخ دهد - یک لپ تاپ از دست رفته، یک ایمیل فیشینگ که از طریق آن لغزش می یابد، یک پاسخ آماده می تواند آسیب را به حداقل برساند و نشان دهد که برنامه شما باید شامل:

  • مراحل مهار کننده [FLT 1] - به عنوان مثال، قطع سیستم های آسیب دیده، تغییر رمز عبور، حفظ logs.
  • اطلاع رسانی داخلی - زنجیره ای روشن از فرمان: چه کسی باید بداند؟ (مدیر حفاظت از داده، مدیر عامل، هیئت مدیره).
  • [در این باره] چه داده هایی تحت تاثیر قرار گرفته اند؟ چند نفر از اهدا کنندگان؟ آیا ریسک بالا است؟
  • اطلاع رسانی خارجی - GDPR شما را ملزم به اطلاع از DPC در عرض 72 ساعت از تبدیل شدن به یک نفوذ، مگر اینکه آن را به احتمال زیاد به خطر برای افراد.شما همچنین ممکن است نیاز به اطلاع از اهدا کنندگان آسیب دیده اگر این نقض خطر بالا (به عنوان مثال، داده های مالی به خطر افتاده).
  • [[۱] [۱۰] [۱۰] [۱۰] [۱] [۱]] [۱]] [۱] [۱]] [۱] [۱]] [۱]] [۱] [۱] [۱]] [۱]] [۱] [۱] [۱۰] [۱] [۱] [۱]] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱]]] [۱] [۱] [۱] [۱]]] [۱]]]]] [۱]] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱]]] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱] [۱
  • [[۱] [۱۰] [۱] [۱۰] [۱] [۱]] [۱]]] - اصلاح علت اصلی، به روز رسانی و کارکنان دوباره.

برنامه خود را با تمرینات جدول بالا در سال امتحان کنید، برنامه ای که در یک کشو باقی می ماند یک برنامه نیست؛ این یک آرزو است.

ایجاد فرهنگ حفاظت از داده ها

انطباق فقط یک موضوع از جعبه های تیک نیست.DPC انتظار دارد که سازمان ها حفاظت از داده ها را به فرهنگ خود جاسازی کنند، این بدان معنی است که تعهد رهبری: هیئت مدیره و مدیر عامل باید از شیوه های داده مسئول دفاع کنند، نه فقط آنها را به یک مدیر IT واگذار کنند. Appoint a Data Protection Agent (DPO) اگر لازم باشد، یک سازمان برای سازمان هایی که پردازش حجم زیادی از داده های خاص (مانند اطلاعات) را پردازش می کنند و یا حتی اگر یک سیگنال های جدی لازم باشد.

ایجاد سیاست های داخلی که قابل دسترس و قابل درک هستند: سیاست حفاظت از داده ها، یک برنامه حفظ اطلاعات، یک اطلاع حریم خصوصی (که باید در نقطه جمع آوری داده ها به اهدا کنندگان ارائه شود) و یک روش پاسخ حادثه، این سیاست ها را سالانه و پس از هر گونه تغییر قابل توجه در عملیات بررسی می کند، در نهایت سوابق فعالیت های پردازش (ROPA) را به عنوان ماده 30 اسناد GDPR مورد نیاز نگه می دارد.

شفافیت و احترام به حقوق دانور

دان ها دارای حقوق قدرتمندی در GDPR هستند و احترام به آنها اعتماد به حریم خصوصی شما را به وضوح توضیح می دهد که چگونه این حقوق را اعمال کنید:

  • [در این باره] به درستی آگاه باشید [[۱]] [۱۰] [۱]] - از طریق اطلاع رسانی از حریم خصوصی خود راضی باشید.
  • حق دسترسی - اهدا کنندگان می توانند یک کپی از داده های خود را در یک ماه (بدون هزینه) درخواست کنند.
  • [در این باره] [در برابر آیات و روایات]، [حق] اصلاح و اصلاح داده های نادرست [و صحیح]
  • حق بیمه [حق فراموش شدن] - اهدا کنندگان می توانند درخواست حذف داده های خود را، با توجه به استثنائات خاص (به عنوان مثال، تعهد قانونی برای حفظ) درخواست کنند.
  • [در این باره] [در برابر] حق محدود کردن پردازش [[FLT 1] - اهدا کنندگان می توانند چگونگی استفاده از داده های خود را محدود کنند در حالی که اختلاف حل شده است.
  • حق دسترسی به داده ها [FLT 1] – آنها می توانند داده های خود را در قالب ماشین آلات قابل خواندن دریافت کنند.
  • حق اعتراض - اهدا کنندگان می توانند برای پردازش بازاریابی مستقیم (شما باید بلافاصله متوقف شوید) یا برای پروفایل.

پاسخ به این درخواست ها را فوراً و به کارکنان خط مقدم قطار که ممکن است درخواست های کلامی (به عنوان مثال در یک رویداد) دریافت کنند، برای افزایش آنها به DPO یا تماس مشخص شده، ارسال کنید.

نتیجه گیری: حفاظت از داده ها به عنوان تقویت کننده رابطه دانور

محافظت از داده های اهدا کننده مسئولیت پذیر نه تنها یک بار انطباق است – این یک مزیت استراتژیک است. دانندگان که اعتماد دارند که اطلاعات آنها امن است به احتمال زیاد به طور مکرر، به اشتراک گذاری علت خود و افزایش حمایت خود را غیر انتفاعی ایرلندی در یک محیط دقیق اما قانونی عادلانه کار می کنند.با درک GDPR و قانون ایرلندی، اجرای حفاظت عملی، پرورش فرهنگ از حریم خصوصی، و احترام به شما، آموزش داده های خود را آماده به شکل های خود را از جمع آوری اطلاعات خود را از جمع آوری اطلاعات کمک می کند.