Johdanto: Miksi lahjoittaja tietoturva ja yksityisyyden materia enemmän kuin koskaan

Edullisilla organisaatioilla on luottamus. Tukijat antavat paitsi rahaa myös henkilökohtaisia tietoja.Nimiä, osoitteita, sähköpostikontakteja, puhelinnumeroita ja taloudellisia tietoja, kuten luottokorttien numeroita tai pankkitilin tietoja. Yksittäinen tietoturvarikkomus tai yksityisyyden virhe voi rikkoa tämän luottamuksen sekunneissa, mikä johtaa luovuttajan attrition, negatiivinen media kattavuus, ja jopa sääntelyyn sakkoja, jotka uhkaavat organisaation rahoitusvakautta.

Viime vuosina tietosuojaa koskeva sääntely-ympäristö on kasvanut huomattavasti. Lait, kuten Euroopan unionin yleinen tietosuoja-asetus (GDPR), Kalifornian kuluttajatietolaki (CCPA) ja vastaavat säännöt muilla lainkäyttöalueilla asettavat selkeitä velvoitteita sille, miten voittoa tavoittelemattomat tahot keräävät, tallentavat, käsittelevät ja jakavat henkilötietoja. Sääntöjen noudattamatta jättäminen voi johtaa miljoonien dollarien rikkeisiin pääsemiseen. Oikeudellisen riskin lisäksi lahjoittajat ovat itse yhä tietoisempia yksityisyyteen liittyvistä kysymyksistä; Pew Research Centerin vuonna 2023 tekemässä tutkimuksessa todettiin, että 79 prosenttia aikuisista on huolissaan siitä, miten yritykset ja järjestöt käyttävät henkilötietojaan. Edut, jotka eivät voi osoittaa sitoutumista tietoturvaan ja yksityisyyden suojaan, menettävät sekä nykyiset kannattajat että tulevaisuuden näkymät.

Tässä artiklassa annetaan kattava opas parhaista käytännöistä luovuttajan tietoturvan ja yksityisyyden hyväntekeväisyysjärjestöjen. Se kattaa ratkaisevan tärkeää suojaa arkaluonteisia tietoja, yksityiskohtaisia toimia sekä turvallisuuden ja yksityisyyden hallinnan, oikeudellinen ja eettinen maisema, ja toimintakelpoisia suosituksia, jotka ei-tuotannolla . riippumatta koosta tai budjetista.

Tietoturvallisuuden merkityksen ymmärtäminen voittoa tavoittelemattomille

Riskinalaisten luovuttajien tietojen tyypit

Luovuttajatiedot menevät paljon pidemmälle kuin pelkkä nimi ja sähköpostiosoite. Edullisilla organisaatioilla on yleensä useita henkilötietoluokkia (PII):

  • Yhteystiedot:[ Koko nimi, kotiosoite, puhelinnumero, sähköpostiosoite.
  • Rahoitustiedot:[] Luottokorttien numerot, pankkitilitiedot, tapahtumahistoriat, toistuvat lahjatiedot.
  • Väestö- ja käyttäytymistiedot:[] Ikä, tuloalue, lahjoitushistoria, tapahtumaosallistuminen, viestintä mieltymykset, sitoutuminen tulokset, ja jopa poliittiset tai uskonnolliset yhteydet, jotka voidaan päätellä antamasta kuvioita.
  • Terveyden tai herkistymisen tiedot:[] Lääketieteellisen varainkeruun tai katastrofiavun tapauksessa organisaatioilla voi olla terveystietoja tai muita erityisiä tietoja, jotka edellyttävät tehostettua suojelua.

Tämä tietojen kerääminen on aarreaitta kyberrikollisille. Varastettuja luovuttajien tietoja voidaan käyttää identiteettivarkauksiin, luottokorttipetoksiin, phishing-hyökkäyksiin tai pimeillä verkkomarkkinoilla myytäviin tietoihin. Verizon Data Breach Inventure Reportin (DBIR) mukaan voittoa tavoittelematon sektori ei ole immuuni; vaikkakaan se ei ole niin usein suunnattu kuin rahoitus tai terveydenhuolto, rikkeen vaikutus pieneen ja keskikokoiseen hyväntekeväisyyteen voi olla tuhoisa, koska sillä on rajalliset resurssit toipumiseen.

Seuraukset tietojen loukkauksista ja yksityisyyden loukkauksista

Riittämättömän tietosuojan seuraukset voivat olla useita:

  • ]Reputaatiovahinko:[ Uutiset tietoturvaloukkauksesta murtavat luovuttajan luottamuksen välittömästi. Paremman liiketoiminnan viraston viisaan Antajan Allianssin vuonna 2022 tekemässä tutkimuksessa todettiin, että 60% lahjoittajista sanoi lopettavansa tietojen antamisen organisaatiolle, joka on joutunut henkilötietonsa sisältävän tietoturvaloukkauksen kohteeksi.
  • Oikeudelliset ja sääntelyyn liittyvät seuraamukset:[]) GDPR:n mukaan sakot voivat olla jopa 4 prosenttia vuotuisesta maailmanlaajuisesta liikevaihdosta tai 20 miljoonaa euroa (sen mukaan kumpi on suurempi).
  • Toimintahäiriö:[] Ransomware-hyökkäykset tai järjestelmäkonfliktit voivat lukita organisaatiot pois omasta tietokannastaan, keskeyttää varainhankintakampanjat ja vaatia viikkoja seisokkia järjestelmien palauttamiseksi.
  • Antaja Churn ja Vähentynyt Antaminen:[] Rikkominen johtaa usein toistuvien lahjoitusten välittömään peruuttamiseen, suurten lahjojen menettämiseen ja uusien tukijoiden hankkimisvaikeuksiin.

Näiden panosten vuoksi ennakoiva investoiminen luovuttajan tietoturvaan ei ole ylellisyyttä. Se on keskeinen operatiivinen vaatimus hyväntekeväisyysjärjestölle, joka haluaa ylläpitää pitkäaikaisia suhteita yhteisöönsä.

Parhaat käytännöt luovuttajan tietoturvan osalta

Turvallisuus keskittyy tietojen suojaamiseen luvattomalta käytöltä, muuttamiselta, tuhoamiselta tai paljastamiselta. Seuraavat käytännöt muodostavat perustason, jonka jokaisen hyväntekeväisyyden tulisi ottaa käyttöön, teknisestä asiantuntemuksesta riippumatta.

1. Toteuta vahva salasanan käytännöt ja monitoiminen tunnistautuminen

Heikko salasanat ovat edelleen yksi yleisimmistä hyökkäysvektoreista. Vaadi työntekijöitä ja vapaaehtoisia käyttämään monimutkaisia, ainutlaatuisia salasanoja jokaiselle järjestelmälle, joka käyttää luovuttajan tietoja. Salasanojen tulisi olla vähintään 12..16 merkkiä pitkiä, sisältävät yhdistelmän isoja ja pieniä kirjaimia, numeroita ja symboleja, eikä niitä koskaan käytetä uudelleen alustojen välillä. Pakota määräaikaisia salasanamuutoksia, vaikka National Institute of Standards and Technology (NIST) suositteleekin nyt pakollisen mielivaltaisen kiertoon, ellei ole näyttöä kompromissista; sen sijaan keskity vahvuuteen ja rikkomusten valvontaan.

Multi-factor authentication (MFA)[] lisää ylimääräisen turvallisuustason vaatimalla toisen todentamisen . Esimerkiksi yhden kerran koodi lähetetään puhelimeen, biometrinen skannaus, tai laitteiston kuponki. Ota käyttöön MFA kaikilla sähköpostitilejä, lahjoittaja hallintajärjestelmät (CRM), maksu yhdyskäytävät, ja pilvivarastot. Työkalut kuten Duo Security, Microsoft Tunnistaja, tai Google Tunnistaja ovat kustannustehokkaita ja helppo ottaa käyttöön.

]Ulkoinen resurssi:] Lisätietoja salasanapolitiikasta on NIST-kyberturvallisuuskehyksessä ja siihen liittyvissä salasanasuosituksissa NIST-erityisjulkaisussa 800-63B.

2. Salaa tiedot levätä ja kauttakulku

Salaus takaa, että vaikka luvaton osapuoli pääsee käsiksi tietojen tallennukseen tai sieppaa tiedot liikkeessä, tietoja ei ole helppo lukea ilman asianmukaista salausavainta.

  • Leposalaus:[ Kaikki luovuttajatietokannat, varmuustiedostot, laskentataulukot ja arkistotiedot olisi salattava käyttäen vahvoja algoritmeja, kuten AES-256. Useimmat nykyaikaiset tietokantajärjestelmät (esim. MySQL, PostgreSQL) ja pilvipalvelut (AWS, Azure, Google Cloud) tarjoavat sisäänrakennettuja salausominaisuuksia, jotka voidaan aktivoida minimaalisella konfiguraatiolla.
  • Salaus passituksessa:[ Käytä SSL/TLS (Transport Layer Security) -järjestelmää kaikessa verkkoliikenteessä, johon liittyy lahjoituslomakkeita, lahjoittajaportaaleja tai hallinnollisia rajapintoja. Varmista, että sivustosi todistus on voimassa ja päivitetty. Sisäisen verkkoviestinnän osalta harkitse VPNs- tai SSH-tunneleiden käyttöä, kun käytät luovuttajan tietokantoja etäältä.

Päästä-päähän salaus on erityisen tärkeää maksutietojen. Vaikka organisaatiosi käyttää kolmannen osapuolen maksuprosessoria, kaikki järjestelmien kautta kulkevat luovuttajan tiedot pitäisi lähettää salattujen kanavien kautta.

3. Pidä ohjelmistot ja järjestelmät ajan tasalla

Cyberrikolliset usein hyödyntää tunnettuja haavoittuvuuksia vanhentuneiden ohjelmistojen. Luo säännöllinen korjausten hallinta aikataulu luovuttajan hallintajärjestelmä, sisällönhallintajärjestelmä, käyttöjärjestelmät, palomuurit, ja kaikki plugins tai kolmannen osapuolen integraatiot. Ota käyttöön automaattisia päivityksiä mahdollisuuksien mukaan, ja seurata myyjä ilmoitukset kriittisiä tietoturvan paikat.

Legacy systems.Erityisesti räätälöidyt tietokannat tai suosittujen CRMs-järjestelmien vanhat versiot ovat erityisen riskialttiita. Jos organisaatiosi edelleen luottaa ohjelmistoihin, jotka eivät enää saa tietoturvapäivityksiä, priorisoida siirtyminen tuetulle alustalle. Monia edullisia ja turvallisia vaihtoehtoja on saatavilla, mukaan lukien pilvipohjaiset ratkaisut, jotka käsittelevät paikat automaattisesti.

4. Rajoita tietojen saatavuutta käyttämällä vähiten Privilegen periaatetta

Kaikki työntekijät tai vapaaehtoiset eivät tarvitse pääsyä kaikkiin luovuttajan tietoihin. Toteutetaan roolipohjainen kulunvalvonta (PBAC) rajoittaakseen tietojen saatavuutta vain niille henkilöille, jotka vaativat sitä suorittamaan erityisiä työtehtäviään.

  • Varainhankintahenkilöstö voi joutua tarkastelemaan lahjoittajien yhteystietoja ja antamaan historiantietoja, mutta ei luottokorttien täyttä numeroa.
  • Rahoitushenkilöstö voi tarvita pääsy tapahtumatietoihin, mutta ei henkilökohtaisia osoitteita tai sitoumusmuistiinpanoja.
  • Harjoittelijat tai väliaikaiset toimihenkilöt voivat käyttää vain luku- tai rajoitettuja aikasidonnaisia käyttölupia.

Tarkista säännöllisesti käyttölokit epätavallisen toiminnan havaitsemiseksi, kuten työntekijä, joka lataa suuria määriä tietoja normaalin työajan ulkopuolella. Käyttäjän tarjoaminen ja toimitusprosessien poistaminen tulisi automatisoida: kun henkilöstön jäsen jättää organisaation tai vaihtaa rooleja, heidän käyttöoikeutensa pitäisi peruuttaa tai muuttaa välittömästi.

5. Käytä Secure Payment Gateways ja Comply PCI DSS

Jos organisaatiosi hyväksyy luottokorttilahjoituksia...online, puhelimitse tai henkilökohtaisesti...Sinun on noudatettava maksukorttiteollisuuden tietoturvastandardia (PCI DSS). Tämä 12:n vaatimusmäärä koskee kortinhaltijan tietojen käsittelyä, tallentamista ja siirtämistä.

  • Ei koskaan tallenna koko luottokorttinumeroita, CVV-koodeja tai magneettiraitatietoja sen jälkeen, kun tapahtuma on hyväksytty.
  • Käyttämällä tunnisteiden tai salauksen korvata arkaluonteisia korttitietoja ei-herkät vastaavat.
  • Sopimus PCI-yhteensopivan maksuprosessorin kanssa (esim., Stripe, PayPal, Braintree tai erityiset voittoa tavoittelemattomat jalostajat kuten Donorbox tai GiveWP).
  • Suorittaa vuosittain itsearviointeja tai haavoittuvuus skannaa kuten sinun hankkiva pankki.

Monet voittoa tavoittelemattomat voivat vähentää PCI compliance taakka käyttämällä kolmannen osapuolen maksuportaalia, joka käsittelee korttitietoja suoraan, niin että hyväntekeväisyys koskaan kosketa tai tallentaa täydet korttien numerot. Kuitenkin, vaikka tämä malli, organisaation on edelleen turvattava sen verkkosivuilla ja verkossa.

Ulkoiset resurssit:[ Lisätietoja PCI DSS-vaatimuksista pienyrityksiä ja voittoa tavoittelemattomia yhteisöjä varten PCI:n turvallisuusstandardit neuvoston virallisella sivustolla.

Parhaat käytännöt yksityisyyden suojaan

Vaikka turvallisuus keskittyy teknisiin tarkastuksiin, yksityisyyden suoja käsittelee sitä, miten luovuttajan tietoja kerätään, käytetään, jaetaan ja säilytetään.

1. Kehitetään selkeä, helppokäyttöinen tietosuojakäytäntö

Jokaisella hyväntekeväisyysjärjestöllä pitäisi olla kirjallinen tietosuojakäytäntö, joka selittää:

  • Millaisia luovuttajan tietoja kerätään (esim. nimi, yhteystiedot, maksutiedot, evästeiden käytön selaaminen).
  • Miten tiedot kerätään (verkkolomakkeet, offline-tapahtumat, kolmannen osapuolen lähteet).
  • Tietojen käyttötarkoitukset (luovutusten käsittely, kuittien lähettäminen, markkinointiviestintä, analytiikka).
  • Jaetaanko tietoja kolmansille osapuolille (esim. maksuprosessorit, sähköpostimarkkinointialustat, data-analytiikkapalvelut) ja millä ehdoilla.
  • Kuinka kauan tietoja säilytetään ja miten luovuttajat voivat pyytää poistamista.
  • Luovuttajien oikeudet sovellettavan lainsäädännön mukaisesti (esim. oikeus saada, oikaista, poistaa tai siirtää tietojaan; oikeus jättää myyminen/jakaminen).
  • Yksityisyyden suojaan liittyvien tiedustelujen yhteystiedot.

Politiikka tulisi julkaista näkyvästi sivustollasi (yleensä alatunnisteessa), se olisi kirjoitettava selkeällä kielellä ja se olisi pidettävä ajan tasalla tietokäytäntöjen kehittyessä. Jotkut lainkäyttöalueet edellyttävät, että politiikkaa on tarkistettava ja päivitettävä vähintään vuosittain.

2. Saada nimenomainen suostumus tietojen keruuseen ja käsittelyyn

Monien yksityisyyden suojaa koskevien säännösten mukaan suostumus on annettava vapaasti, erikseen, tietoisesti ja yksiselitteisesti. Tämä tarkoittaa, että ennalta tarkastettujen laatikoiden tai luovutustapahtuman epäsuoran suostumuksen antaminen ei enää riitä markkinointitarkoituksiin.

  • Opti-in-valintaruutujen (ei opt-out) käyttäminen sähköpostiuutiskirjeissä, tekstiviestipäivityksissä tai tietojen jakaminen kumppaniorganisaatioiden kanssa.
  • Tarjoten esimerkiksi rakeisia valintoja, jotka antavat avunantajien valita, minkä tyyppisiä viestintämuotoja he haluavat vastaanottaa.
  • Selvästi ilmoittaa tiedonkeruun tarkoitus kaapata kohta (esim., ... ... ...Käytämme sähköpostia lähettää verokuitti ja satunnaisia päivityksiä työstämme...voit peruuttaa tilauksen milloin tahansa.
  • Hyväksymisten kirjaamisen ja tallentamisen (esim. aikaleimat, IP-osoitteet ja hyväksyntätekstit) jotta voit osoittaa vaatimustenmukaisuuden auditoinnissa.

Jos olemassa olevat luovuttajat olivat aluksella ennen organisaation omaksunut vankat suostumuskäytännöt, harkitse uudelleen-konsensoiva kampanja tuoda tietokanta vaatimusten mukaiseksi.

3. Harjoittele datan minimointia

Kerää vain tiedot, jotka ovat aidosti välttämättömiä tunnistettuja tarkoituksia varten. Jos et tarvitse luovuttajan syntymä-, puhelinnumero- tai ammattipäivää lahjan käsittelyyn, älä pyydä sitä. Tietojen minimointi vähentää rikkomuksen mahdollisia haittoja ja yksinkertaistaa säilytys- ja poistovelvoitteiden noudattamista.

Tarkista lahjoituslomakkeesi, tapahtumarekisterisivusi ja vapaaehtoissovellukset ajoittain poistaaksesi tarpeettomia kenttiä. Käytä ehdollista logiikkaa näyttääksesi valinnaisia kenttiä vain silloin, kun se on tarpeen. Kysy esimerkiksi työnantajalta tietoja vain, jos luovuttaja ilmoittaa olevansa kiinnostunut työnantajan kanssa sovituista lahjoista.

4. Luodaan tietojen säilyttämistä ja turvallista käsittelyä koskevat toimintaperiaatteet

Lahjoittajatietoja ei saa säilyttää loputtomiin. Kehitetään säilytysaikataulu, jossa määritellään, kuinka kauan kutakin tietoluokkaa säilytetään operatiivisten tarpeiden ja oikeudellisten vaatimusten perusteella.

  • Transaktiota voidaan joutua pitämään 7 vuoden ajan (verotustarkoituksessa).
  • Markkinointiin liittyviä tietoja (esim. sähköpostin avoimia hintoja) voidaan säilyttää 3 vuotta.
  • Aktiivisia luovuttajien profiileja (toimintaa ei ole yli 5 vuoteen) voidaan arkistoida tai poistaa.

Kun tiedot saavuttavat säilytysajansa, se on hävitettävä turvallisesti. Yksinkertainen poisto ei riitä . Kovat asemat ja varmuuskopioita voidaan vielä saada takaisin. Käytä tiedoston-shreding työkaluja digitaalisten tiedostojen (esim. ohjelmisto, joka korvaa tiedot useita kertoja) ja fyysinen silppuraa palvelut paperille. Harkitse työskentelyä sertifioitu tietojen tuhoamista myyjä.

5. Kouluta kaikki henkilökunta ja vapaaehtoiset yksityisyyteen ja turvallisuuteen

Teknologiavalvonta on vain yhtä tehokasta kuin niitä käyttävät ihmiset. Inhimillinen virhe. Esimerkiksi phishing-linkkejä klikkaamalla, jättäen luovuttajan tiedot näkyviin lukitsemattomille näytöille tai jakamalla salasanoja.

  • Miten tunnistaa phishing yritykset, sosiaalinen suunnittelu, ja epäilyttäviä sähköposteja.
  • Luovuttajan tietojen asianmukainen käsittely: ei keskustella luovuttajan tiedoista julkisilla paikoilla, ei lähetetä salaamattomia laskentataulukoita sähköpostitse, ei lukitse työasemia vartioimattomana.
  • Menettelyt, joilla ilmoitetaan epäillyistä tietoturvaloukkauksista tai yksityisyyden suojaan liittyvistä tapauksista.
  • Ymmärtää yksityisyyden lakeja, jotka liittyvät oman toimivalta.

Koulutusta tulisi tapahtua vuokrattaessa ja ainakin vuosittain sen jälkeen. Tarjoa tosimaailman esimerkkejä ja tietokilpailuja oppimisen vahvistamiseksi. Kannusta kulttuuria, jossa henkilökunta tuntee olonsa mukavaksi ilmoittaessa virheistä ilman pelkoa kostosta.

Oikeudelliset ja eettiset näkökohdat

Avaintietosuojalait, jotka vaikuttavat hyväntekeväisyyteen

Riippuen siitä, missä organisaatio toimii tai missä lahjoittaja asuu, useita lakeja voi soveltaa. Tässä ovat merkittävimmät:

  • GDPR (Euroopan unioni):[ Koskee kaikkia organisaatioita, jotka käsittelevät yksilöiden henkilötietoja EU:ssa organisaation sijainnista riippumatta. Vaaditaan laillinen perusta käsittelylle, pakollinen rikkomusilmoitus 72 tunnin kuluessa, tietosuojan vaikutusten arviointi riskialttiille toimille ja tietosuojavastaavan nimittäminen tietyissä tapauksissa.
  • CCPA/CPRA (California, Yhdysvallat):[ Antaa Kalifornian asukkaille oikeuden tietää, mitä henkilötietoja kerätään, poistaa se, jättää sen myynnin ulkopuolelle ja syrjimättä näiden oikeuksien käyttöä. Vaikka voittoa tavoittelemattomat järjestöt ovat tällä hetkellä vapautettuina CCPA:n osista, Kalifornian oikeusministeri on ilmoittanut, että lahjoittajatietoja hallussaan pitävien hyväntekeväisyysjärjestöjen olisi edelleen hyväksyttävä samanlaiset standardit parhaiksi käytännöiksi.
  • PIPEDA (Kanada):[ vaatii mielekkään suostumuksen, tietojen minimoinnin ja vastuuvelvollisuuden tietosuojasta. Koskee hyväntekeväisyysjärjestöjä, jotka harjoittavat kaupallista toimintaa tai keräävät tietoja eri maakunnissa.
  • Muut valtion lait:[] Virginian CDPA, Colorado's CPA, Connecticut's CTDPA, ja muut ovat laajentamassa tilkkutäkkiä Yhdysvaltain tietosuojasäännöksiä. Maailmanlaajuisten hyväntekeväisyysjärjestöjen saattaa myös joutua noudattamaan Brasilian LGPD tai Japanin APPI.

Organisaatiosi lainsäädännön ymmärtäminen on monimutkaista. On suositeltavaa kuulla yksityisyyteen tai voittoa tavoittelemattomaan lakiin erikoistuneen lakimiehen kanssa vaatimustenmukaisuuden tarkastuksen suorittamiseksi.

Ulkoinen resurssi:[] Lisätietoja Yhdysvaltain tietosuojalain yksityiskohdista saa .

Eettinen tiedonhallinta vaatimustenmukaisuuden lisäksi

Lain mukainen kirjain on minimi. Eettinen tiedonhallinta tarkoittaa sitä, että on jatkettava avunantajien autonomian kunnioittamista ja suhteiden rakentamista pitkällä aikavälillä.

  • Avoimuus oletusarvoisesti:[] Tiedottavat etukäteen siitä, miten heidän tietojaan käytetään, vaikka ei vaadittaisikaan. Esimerkiksi jos jaat lahjoittajaluetteloita muiden voittoa tavoittelemattomien tahojen kanssa, ilmoita tämä selvästi ja tarjoat opt-out-mahdollisuuden.
  • Arvioi luovuttajan mieltymykset:[ Kunniaviestintäopt-out-sopimukset nopeasti (10 arkipäivän kuluessa on yhteinen standardi). Toteuta keskitetty tullietuusjärjestelmän hallinta, jotta vältetään postin lähettäminen luovuttajille, jotka ovat pyytäneet poistamista.
  • Yksityisyyden suojaan kohdistuvien vaikutusten arviointi:[] Ennen uuden varainhankintakampanjan, teknologiafoorumin tai tietojenjakokumppanuuden käynnistämistä on tehtävä yksityisyyden suojaan kohdistuvien vaikutusten arviointi, jotta voidaan tunnistaa luovuttajan yksityisyyteen mahdollisesti kohdistuvat riskit ja lieventää niitä etukäteen.
  • Tiedon siirrettävyys:[ Sallikaa luovuttajien ladata kopio tiedoistaan pyynnöstä. Tämä edistää hyvää tahtoa ja vastaa tiedon omistusta.

Eettinen käsittely luovuttajan tietoja ei ole vain välttää sakkoja.Se on noin osoittaa, että organisaatiosi arvostaa ihmisiä se toimii kumppaneina missiossa, ei vain tulonlähteitä.

Päätelmä: Turvallisuuden ja yksityisyyden kulttuurin rakentaminen

Luovuttaja tietoturva ja yksityisyyden suoja eivät ole kertaluonteisia hankkeita; ne ovat jatkuvia sitoumuksia, jotka vaativat jatkuvaa huomiota, investointeja ja mukautumista uusiin uhkiin ja sääntelymuutoksiin. Hyväntekeväisyysjärjestöt, jotka yhdistävät nämä käytännöt päivittäiseen toimintaansa, vahvojen teknisten valvontatoimien, avointen politiikkojen, säännöllisen koulutuksen ja eettisen päätöksenteon avulla, eivät ainoastaan suojaa itseään haittouksilta vaan myös vahvistavat luottamusta, joka on välttämätöntä heidän tehtävälleen.

Tee tietoluettelo, jossa ymmärrät, mitä lahjoittajaa koskevia tietoja sinulla on ja missä se elää. Tee riskinarviointi, jotta voit tunnistaa kaikkein kriittisimmät haavoittuvuutesi. Toteuta tässä oppaassa kuvatut käytännöt priorisoiden riskialtisimpia alueita (kuten maksujen käsittely ja etäkäyttö). Dokumentoi toimintaohjeesi ja menettelyt kirjallisesti ja tarkista ne vähintään vuosittain.

Mikään organisaatio ei voi poistaa kaikkia riskejä, mutta tekemällä harkittuja, tietoon perustuvia toimia, voit merkittävästi vähentää todennäköisyyttä ja vaikutusta datatapahtuman. Ponnistus investoit tänään turvata lahjoittajatietoja maksaa osinkoja jatkuvassa luovuttajan luottamusta, sääntelyn noudattamista, ja pitkän aikavälin terveyttä oman hyväntekeväisyysjärjestön.

Ulkoinen resurssi: Lisäohjeita voittoa tavoittelemattoman tietoturvasuunnitelman luomisesta on pienten organisaatioiden () tietoturvallisuus- ja infrastruktuurin turvallisuusviraston (CISA) resursseissa.