Table of Contents

Introduction : Pourquoi la sécurité des données des donateurs et la vie privée comptent plus que jamais

Les organismes de bienfaisance fonctionnent sur une base de confiance. Les organismes de bienfaisance fournissent non seulement leur argent, mais aussi leurs renseignements personnels : noms, adresses, contacts par courriel, numéros de téléphone et renseignements financiers, comme les numéros de carte de crédit ou les données de compte bancaire.

Ces dernières années, l'environnement réglementaire autour de la protection des données s'est considérablement renforcé, notamment dans le cadre du règlement général sur la protection des données (RGPD) de l'Union européenne, de la loi sur la protection des consommateurs (CCPA) de Californie et de lois similaires dans d'autres pays imposant des obligations claires quant à la manière dont les non-profits collectent, stockent, traitent et partagent des données personnelles.

Cet article fournit un guide complet des pratiques exemplaires en matière de sécurité des données sur les donateurs et de protection de la vie privée dans les organismes de bienfaisance. Il traite de l'importance cruciale de la protection des renseignements sensibles, des mesures détaillées pour la gestion de la sécurité et de la protection de la vie privée, du paysage juridique et éthique et des recommandations pouvant donner lieu à des mesures concrètes que tout organisme sans but lucratif, peu importe la taille ou le budget, peut mettre en oeuvre.

Comprendre l'importance de la sécurité des données pour les organismes sans but lucratif

Types de données sur les donneurs à risque

Les données des donateurs vont bien au-delà d'un simple nom et adresse électronique. Les organismes de bienfaisance détiennent généralement plusieurs catégories d'information personnelle identifiable (IPI) :

  • Contact: Nom complet, adresse de domicile, numéro de téléphone, adresse de courriel.
  • Données financières:[Numéros de carte de crédit, renseignements sur le compte bancaire, historique des transactions, détails récurrents des cadeaux.
  • Données démographiques et comportementales:[ Âge, échelle de revenu, historique de don, présence à des événements, préférences de communication, scores d'engagement, et même affiliations politiques ou religieuses qui pourraient être déduites de la façon de donner des modèles.
  • Information sur la santé ou les risques :[ Dans les cas de collecte de fonds médicaux ou de secours en cas de catastrophe, les organisations peuvent détenir des données sur la santé ou d'autres catégories de données spéciales qui nécessitent une protection accrue.

Cette collecte de données est un trésor pour les cybercriminels. Les dossiers des donneurs volés peuvent être utilisés pour le vol d'identité, la fraude par carte de crédit, les attaques de phishing ou vendus sur les marchés Web sombres. Selon le Verizon Data Breach Investigations Report (DBIR), le secteur à but non lucratif n'est pas immunisé; bien que moins souvent ciblé comme le financement ou les soins de santé, l'impact d'une violation sur un organisme de bienfaisance de petite ou moyenne taille peut être dévastateur en raison de ressources limitées pour la récupération.

Conséquences des atteintes aux données et à la vie privée

Les retombées d'une protection insuffisante des données peuvent prendre plusieurs formes:

  • Les nouvelles d'une violation de données érodent instantanément la confiance des donateurs. Une étude réalisée en 2022 par la Better Business Bureau's Wise Giving Alliance a révélé que 60 % des donateurs ont déclaré qu'ils cesseraient de donner à une organisation qui a subi une violation de données concernant leurs renseignements personnels.
  • Pénalités légales et réglementaires:[ En vertu du RGPD, les amendes peuvent atteindre jusqu'à 4 % du chiffre d'affaires annuel global, soit 20 millions d'euros (selon le chiffre d'affaires le plus élevé).
  • Perturbation opérationnelle : Les attaques de Ransomware ou les compromis système peuvent verrouiller les organisations de leurs propres bases de données, arrêter les campagnes de financement et exiger des semaines d'arrêt pour restaurer les systèmes.
  • Don Churn et Don réduit: Une violation entraîne souvent l'annulation immédiate de dons récurrents, la perte de dons majeurs et la difficulté d'acquérir de nouveaux supporters.

Compte tenu de ces enjeux, l'investissement proactif dans la sécurité des données des donateurs n'est pas un luxe, c'est une exigence opérationnelle essentielle pour tout organisme de bienfaisance qui espère entretenir des relations à long terme avec sa collectivité.

Meilleures pratiques pour la sécurité des données des donateurs

La sécurité vise à protéger les données contre l'accès, la modification, la destruction ou la divulgation non autorisés. Les pratiques suivantes constituent une base de référence que chaque organisme de bienfaisance devrait adopter, peu importe son expertise technique.

1. Mettre en œuvre des politiques de mot de passe solides et l'authentification multi-facteurs

Les mots de passe doivent être d'au moins 12 à 16 caractères, comprendre un mélange de lettres, de chiffres et de symboles majuscules et minuscules et ne jamais être réutilisés sur les plateformes. Appliquer des changements de mots de passe périodiques, bien que l'Institut national des normes et de la technologie (NIST) recommande maintenant de ne pas effectuer de rotation arbitraire obligatoire, sauf s'il y a des preuves de compromis; mettre plutôt l'accent sur la surveillance de la force et des manquements.

L'authentification multifacteurs (MFA)[ ajoute une couche supplémentaire de sécurité en exigeant une deuxième forme de vérification, comme un code unique envoyé à un téléphone, un balayage biométrique ou un jeton matériel. Activer MFA sur tous les comptes de messagerie, systèmes de gestion des donateurs (CRM), passerelles de paiement et plateformes de stockage en nuage.

Ressource externe: Pour des conseils détaillés sur les politiques de mots de passe, voir le [NIST Cybersecurity Framework et les recommandations de mots de passe qui l'accompagnent dans la publication spéciale 800-63B du NIST.

2. Chiffrer les données au repos et en transit

Le chiffrement garantit que même si une partie non autorisée accède au stockage de données ou intercepte des données en mouvement, l'information demeure illisible sans la clé de déchiffrement appropriée.

  • Encryptage au repos: Toutes les bases de données de donneurs, fichiers de sauvegarde, feuilles de calcul et archives doivent être chiffrés à l'aide d'algorithmes puissants tels que AES-256. La plupart des systèmes de bases de données modernes (par exemple MySQL, PostgreSQL) et les services cloud (AWS, Azure, Google Cloud) offrent des fonctionnalités de cryptage intégrées qui peuvent être activées avec une configuration minimale.
  • Encryptage en transit: Utilisez SSL/TLS (Transport Layer Security) pour tout trafic web impliquant des formulaires de don, des portails de donneurs ou des interfaces administratives. Assurez-vous que le certificat de votre site Web est valide et mis à jour.

Le chiffrement de bout en bout est particulièrement important pour les données de paiement. Même si votre organisation utilise un processeur de paiement tiers, toute information de donneur qui passe par vos systèmes doit être transmise par des canaux chiffrés.

3. Gardez le logiciel et les systèmes mis à jour

Les cybercriminels exploitent souvent des vulnérabilités connues dans des logiciels dépassés. Etablissez un calendrier de gestion des correctifs pour votre système de gestion des donateurs, votre système de gestion de contenu, vos systèmes d'exploitation, vos pare-feu et tous les plugins ou intégrations tierces.

Les systèmes hérités – en particulier les bases de données sur mesure ou les anciennes versions de CRM populaires – sont particulièrement risqués. Si votre organisation compte toujours sur des logiciels qui ne reçoivent plus de mises à jour de sécurité, prioriser la migration vers une plateforme supportée.

4. Limiter l'accès aux données du donneur en utilisant le principe du moindre privilège

Il n'est pas nécessaire que tous les employés ou bénévoles aient accès à toutes les données des donateurs. Mettre en oeuvre un contrôle d'accès fondé sur le rôle (CAR) pour limiter l'accès aux données aux personnes qui en ont besoin pour remplir leurs fonctions professionnelles particulières.

  • Le personnel chargé de la collecte de fonds peut avoir besoin de consulter les coordonnées des donateurs et de donner des renseignements historiques, mais pas les numéros de carte de crédit complets.
  • Le personnel des Finances peut avoir besoin d'avoir accès aux dossiers de transaction, mais pas à des adresses personnelles ou à des notes de mission.
  • Les stagiaires ou les agents temporaires devraient avoir accès en lecture seule ou avoir des autorisations limitées dans le temps.

Examiner régulièrement les journaux d'accès pour détecter les activités inhabituelles, comme le téléchargement de grands volumes de données en dehors des heures normales de travail. Les processus de fourniture et de déprovisionnement des utilisateurs devraient être automatisés : lorsqu'un fonctionnaire quitte l'organisation ou change de rôle, ses droits d'accès devraient être révoqués ou modifiés immédiatement.

5. Utiliser des passerelles de paiement sécurisées et se conformer au SSD PCI

Si votre organisation accepte les dons par carte de crédit – en ligne, par téléphone ou en personne – vous devez respecter la norme de sécurité des données de l'industrie des cartes de paiement (SSD PCI). Cet ensemble de 12 exigences régit la façon dont les données du détenteur de carte sont traitées, stockées et transmises.

  • Ne jamais stocker les numéros de carte de crédit, les codes CVV ou les données à bande magnétique après une transaction autorisée.
  • Utiliser la tonification ou le chiffrement pour remplacer les données de cartes sensibles par des équivalents non sensibles.
  • Contrat avec un processeur de paiement conforme à l'IPC (p. ex., Stripe, PayPal, Braintree, ou des processeurs spécialisés sans but lucratif comme Donorbox ou GiveWP).
  • Effectuer des autoévaluations annuelles ou des analyses de vulnérabilité, comme l'exige votre banque acquérante.

Beaucoup d'organismes sans but lucratif peuvent réduire leur fardeau de conformité à l'IPC en utilisant une passerelle de paiement tierce qui traite directement les données de carte, de sorte que l'organisme de bienfaisance ne touche jamais ou ne stocke pas les numéros de carte complets.

Ressource externe:[ Apprenez-en plus sur les exigences du SSD PCI pour les petites entreprises et les organismes sans but lucratif sur le site officiel du PCI Security Standards Council.

Meilleures pratiques pour la gestion de la vie privée

Bien que la sécurité soit axée sur les contrôles techniques, la protection de la vie privée traite de la façon dont les données des donateurs sont recueillies, utilisées, partagées et conservées, et de la façon dont les donateurs sont informés et contrôlés sur leurs renseignements.

1. Élaborer une politique de confidentialité claire et accessible

Chaque organisme de bienfaisance devrait avoir une politique écrite sur la protection des renseignements personnels qui explique :

  • Quels types de données sont collectées (par exemple, nom, coordonnées, informations de paiement, comportement de navigation si des cookies sont utilisés).
  • Comment les données sont collectées (formulaires en ligne, événements hors ligne, sources tierces).
  • Les fins pour lesquelles les données sont utilisées (traitement des dons, envoi des reçus, communications marketing, analyse).
  • Indique si les données sont partagées avec des tiers (p. ex., les processeurs de paiement, les plateformes de marketing par courriel, les services d'analyse de données) et dans quelles conditions.
  • Combien de temps les données sont conservées et comment les donateurs peuvent demander leur suppression.
  • Droits des donateurs en vertu des lois applicables (par exemple, droit d'accès, de rectification, de suppression ou de port de leurs données; droit de refuser de vendre ou de partager).
  • Coordonnées pour les demandes de renseignements sur la protection des renseignements personnels.

La politique devrait être affichée en bonne place sur votre site Web (généralement en bas de page), rédigée en langage clair et tenue à jour à mesure que les pratiques en matière de données évoluent.

2. Obtenir le consentement explicite pour la collecte et le traitement des données

En vertu de nombreux règlements sur la protection des renseignements personnels, le consentement doit être donné librement, en particulier, en connaissance de cause et sans ambiguïté, ce qui signifie que les cases précochées ou le consentement implicite d'une opération de don ne sont plus suffisants à des fins de marketing.

  • Utiliser des cases à cocher (pas de refus) pour les bulletins d'information par courriel, les mises à jour SMS ou le partage de données avec les organisations partenaires.
  • Offrir des choix granulaires – par exemple, laisser les donateurs choisir les types de communications qu'ils souhaitent recevoir.
  • Préciser clairement l'objet de la collecte de données au point de capture (p. ex., - Nous utilisons votre email pour envoyer votre reçu fiscal et des mises à jour occasionnelles sur notre travail – vous pouvez vous désabonner à tout moment -).
  • Enregistrement et stockage de la preuve du consentement (p. ex., horodatage, adresses IP et texte du consentement indiqué) afin que vous puissiez démontrer la conformité si vous avez vérifié.

Pour les donateurs qui étaient à bord avant que votre organisation n'adopte de solides pratiques de consentement, envisagez une campagne de réacceptation pour mettre votre base de données en conformité.

3. Minimisation des données pratiques

Si vous n'avez pas besoin de la date de naissance, du numéro de téléphone ou de l'occupation d'un donateur pour traiter un don, ne le demandez pas. La minimisation des données réduit le risque de dommage d'une violation et simplifie le respect des obligations de conservation et de suppression.

Consultez périodiquement vos formulaires de don, vos pages d'inscription à l'événement et vos demandes de bénévolat pour supprimer les champs inutiles. Utilisez la logique conditionnelle pour afficher les champs facultatifs seulement lorsque cela est pertinent.

4. Établir des politiques de conservation des données et d'élimination sécuritaire

Les données des donateurs ne doivent pas être conservées indéfiniment. Élaborer un calendrier de conservation qui définit la durée de conservation de chaque catégorie de données en fonction des besoins opérationnels et des exigences légales.

  • Il peut être nécessaire de conserver les registres des transactions pendant 7 ans (aux fins de l'impôt).
  • Les données sur les engagements en matière de marketing (p. ex., les tarifs d'envoi de courriels) pourraient être conservées pendant trois ans.
  • Les profils de donneurs inactifs (aucune activité pendant 5 ans ou plus) peuvent être archivés ou supprimés.

Lorsque les données atteignent la fin de leur période de conservation, elles doivent être éliminées de façon sécuritaire. La suppression simple n'est pas suffisante – les disques durs et les sauvegardes peuvent encore être récupérées. Utilisez des outils de découpe de fichiers numériques (p. ex., des logiciels qui écrasent les données à plusieurs reprises) et des services de déchiquetage physique pour les documents papier.

5. Formation de tout le personnel et des bénévoles sur la protection de la vie privée et la sécurité

Les contrôles technologiques ne sont que aussi efficaces que les personnes qui les utilisent. L'erreur humaine – comme cliquer sur les liens d'hameçonnage, laisser les dossiers des donneurs visibles sur les écrans déverrouillés ou partager des mots de passe – demeure la principale cause d'incidents liés aux données.

  • Comment reconnaître les tentatives d'hameçonnage, l'ingénierie sociale et les courriels suspects.
  • Traitement adéquat des données des donneurs : ne pas discuter des informations des donneurs dans les lieux publics, ne pas envoyer de feuilles de calcul non chiffrées par courriel, verrouiller les postes de travail sans surveillance.
  • Procédures pour signaler les cas présumés de violation de données ou d'incidents liés à la vie privée.
  • Compréhension des lois sur la protection des renseignements personnels pertinentes à votre compétence.

La formation devrait se dérouler au moment de l'embauche et au moins une fois par année par la suite. Fournir des exemples et des questionnaires concrets pour renforcer l'apprentissage.

Considérations juridiques et éthiques

Principales lois sur la protection des données touchant les organisations caritatives

Selon l'endroit où votre organisation opère ou où résident vos donateurs, plusieurs lois peuvent s'appliquer. Voici les plus importantes :

  • GPFR (Union européenne):[ S'applique à toute organisation qui traite les données personnelles des personnes dans l'UE, quel que soit le lieu de l'organisation. Nécessite une base légale pour le traitement, une notification obligatoire de violation dans les 72 heures, des évaluations d'impact de la protection des données pour les activités à haut risque et la nomination d'un délégué à la protection des données (DPO) dans certains cas.
  • CCPA/CPRA (Californie, États-Unis): accorde aux résidents de la Californie le droit de savoir quelles données personnelles sont collectées, de les supprimer, de ne pas en vendre et de ne pas faire l'objet de discrimination pour exercer ces droits.
  • PIPEDA (Canada):[ Exige un consentement significatif, une réduction minimale des données et une reddition de comptes en matière de protection des données.
  • Autres lois de l'État: Virginia CDPA, Colorado CPA, Connecticut CTDPA, et d'autres sont en train d'élargir le patchwork de la réglementation américaine sur la protection de la vie privée.

Il est conseillé de consulter un conseiller juridique spécialisé en droit de la vie privée ou en droit à but non lucratif pour effectuer une vérification de conformité.

Ressource externe:[ Pour un aperçu détaillé des lois américaines sur la protection des renseignements personnels, visitez le IAPP State Privacy Legislation Tracker.

Intendance des données éthiques au-delà de la conformité

La conformité avec la lettre de la loi est le minimum. La gestion éthique des données signifie aller plus loin pour respecter l'autonomie des donateurs et établir des relations à long terme.

  • Transparence par défaut:[ Informer les donateurs de façon proactive de la façon dont leurs données seront utilisées, même si ce n'est pas légalement requis.Par exemple, si vous partagez des listes de donateurs avec d'autres organismes sans but lucratif, divulguer clairement cette information et offrir une option de retrait.
  • Respecter les préférences des donateurs :[ Les avis de désistement d'honoraires rapidement (dans les 10 jours ouvrables est une norme commune).
  • Évaluations d'impact sur la vie privée :[ Avant de lancer une nouvelle campagne de financement, une nouvelle plateforme technologique ou un partenariat de partage de données, effectuez une évaluation d'impact sur la vie privée afin de cerner les risques potentiels pour la vie privée des donateurs et de les atténuer à l'avance.
  • Portabilité des données:[ Permettre aux donateurs de télécharger une copie de leurs données sur demande. Cela favorise la bonne volonté et s'harmonise avec l'esprit de propriété des données.

Le traitement éthique des données des donateurs ne consiste pas seulement à éviter les amendes, mais aussi à démontrer que votre organisation apprécie les gens qu'elle sert comme partenaires dans la mission, et non seulement comme sources de revenus.

Conclusion : Construire une culture de la sécurité et de la protection de la vie privée

La sécurité des données et la protection de la vie privée des donateurs ne sont pas des projets ponctuels; ce sont des engagements continus qui exigent une attention continue, des investissements et une adaptation aux nouvelles menaces et aux changements réglementaires.Les organismes de bienfaisance qui intègrent ces pratiques dans leurs opérations quotidiennes, grâce à des contrôles techniques solides, des politiques transparentes, une formation régulière et une prise de décisions éthiques, ne se protégeront pas seulement des dommages, mais renforceront également la confiance qui est essentielle à leur mission.

Faites un inventaire des données pour comprendre les renseignements que vous possédez sur les donneurs et où ils vivent. Effectuez une évaluation des risques pour identifier vos vulnérabilités les plus critiques. Mettre en oeuvre les pratiques décrites dans ce guide, en priorisant les secteurs à risque le plus élevé (comme le traitement des paiements et l'accès à distance).

Aucune organisation ne peut éliminer tous les risques, mais en prenant des mesures délibérées et éclairées, vous pouvez réduire considérablement la probabilité et l'impact d'un incident de données. L'effort que vous investissez aujourd'hui pour obtenir des données sur les donateurs versera des dividendes dans la confiance soutenue des donateurs, la conformité réglementaire et la santé à long terme de votre organisme de bienfaisance.

Ressource externe: Pour obtenir des conseils supplémentaires sur la création d'un plan de sécurité des données sans but lucratif, consultez les ressources de l'Agence de sécurité des infrastructures et de la sécurité des petites organisations .