Por que a seguridade e privacidade dos datos persoais importan máis que nunca?

As organizacións benéficas operan sobre unha base de confianza.Os Supporters ofrecen non só o seu diñeiro, senón tamén a súa información persoal: nomes, enderezos, contactos de correo electrónico, números de teléfono e detalles financeiros como números de tarxeta de crédito ou datos de conta bancaria.Un só paso de datos ou un erro de privacidade pode destruír esa confianza en segundos, levando a desgaste doador, cobertura dos medios negativos e mesmo multas reguladoras que ameazan a estabilidade financeira da organización.

Nos últimos anos, o ambiente regulador en torno á protección de datos creceu significativamente máis estrita. leis como o Regulamento Xeral de Protección de Datos da Unión Europea (GDPR), a California Consumer Privacy Act (CCPA) e estatutos similares noutras xurisdicións impoñen obrigas claras sobre como as organizacións non lucrativas recoller, almacenar, procesar e compartir datos persoais.O incumprimento pode producir penas que alcanzan os millóns de dólares.Máis aló do risco legal, os propios doantes son cada vez máis conscientes de cuestións de privacidade; unha enquisa de 2023 polo Pew Research Center descubriu que 79% dos adultos están preocupados sobre como as empresas e organizacións usan os seus datos persoais non poden demostrar que os defensores de seguridade actual.

Este artigo proporciona unha guía completa para as mellores prácticas para a seguridade e privacidade dos datos doantes en organizacións benéficas.Cobre a importancia crítica de protexer información sensible, pasos de acción detallados tanto para a xestión da seguridade e a privacidade, a paisaxe legal e ética, e recomendacións de acción que calquera organización sen ánimo de lucro, independentemente do tamaño ou orzamento, pode implementar.

Comprender a importancia da seguridade dos datos para as persoas sen ánimo de lucro

Tipos de datos de doadores en risco

Os datos doadores van máis alá dun nome simple e enderezo de correo electrónico. organizacións benéficas normalmente teñen varias categorías de información persoal identificable (PII):

  • Información de contacto: Nome completo, enderezo de orixe, número de teléfono, enderezo de correo electrónico.
  • Datos financeiros: Números de tarxetas de crédito, información de contas bancarias, historiais de transaccións, detalles de agasallo recorrentes.
  • Datos demográficos e de comportamento: [FLT: 1] Idade, rango de ingresos, historia da doazón, asistencia ao evento, preferencias de comunicación, puntuacións de compromiso e incluso afiliacións políticas ou relixiosas que poidan ser deducir a dar patróns.
  • En casos de recollida de fondos médicos ou de alivio de desastres, as organizacións poden ter datos de saúde ou outras categorías especiais de datos que requiren unha maior protección.

Esta colección de datos é un tesouro para os cibercriminales. rexistros de doantes roubados poden ser utilizados para roubo de identidade, fraude con tarxeta de crédito, ataques phishing ou vendidos en mercados web escuros. Segundo o Informe de Investigacións de Breach de Datos de Verizon (DBIR), o sector sen ánimo de lucro non é inmune; aínda que non se trata con tanta frecuencia como finanzas ou saúde, o impacto dunha violación nunha pequena ou mediana organización pode ser devastador debido a recursos limitados para a recuperación.

Consecuencias das violacións de datos e violacións de privacidade

A caída da protección de datos inadecuada pode tomar varios formularios:

  • Un estudo de 2022 da organización Wise Giving Alliance atopou que 60% dos doantes dixeron que deixarían de dar a unha organización que sufriu unha violación de datos que involucraba a súa información persoal.
  • As infraccións de CCPA levan penas de ata 7.500 dólares por infracción intencionada. Mesmo se non se impoñan multas, o custo de investigación, notificación e litixio pode ser substancial.
  • Os ataques de Ransomware ou compromisos de sistema poden bloquear ás organizacións fóra das súas propias bases de datos, deter as campañas de recadación de fondos e requirir semanas de tempo de recuperación de sistemas.
  • O son da banda baséase no [[Rock latino]], [[Musica latina|ritmos latinos]], [[pop latino]] e o [[rock en español]].WEB Nun principio recibieron o éxito comercial internacional en [[México]], [[Australia]] e [[España]], e dende aquela teñen gañado popularidade e a exposición en toda [[América Latina]], [[Estados Unidos]], [[Europa]] Occidental, [[Asia]] e Oriente Medio.

Dados estes intereses, o investimento proactivo na seguridade dos datos doantes non é un luxo, é un requisito fundamental para calquera organización benéfica que espera manter relacións a longo prazo coa súa comunidade.

Boas prácticas para a seguridade de datos doante

A seguridade céntrase na protección de datos contra o acceso, alteración, destrución ou divulgación non autorizados.As seguintes prácticas forman unha base de datos que toda organización benéfica debe adoptar, independentemente da experiencia técnica.

Implementar políticas de contrasinal fortes e autenticación multifactorial

Os contrasinais débiles seguen sendo un dos vectores de ataque máis comúns.Requirir que os empregados e voluntarios usen contrasinais complexos e únicos para cada sistema que accede a datos doantes.Os contrasinais deben ter polo menos 12-16 caracteres de lonxitude, inclúen unha mestura de maiúsculas e minúsculas, números e símbolos, e nunca ser reutilizados en plataformas.Forza cambios periódicos de contrasinal, aínda que o Instituto Nacional de Estándares e Tecnoloxía (NIST) agora recomenda contra unha rotación arbitraria obrigatoria a menos que haxa evidencias de compromiso; en vez, céntrase na forza e seguimento de violacións.

A autenticación multifactor (MFA) engade unha capa adicional de seguridade ao requirir unha segunda forma de verificación, como un código dunha soa vez enviado a un teléfono, unha exploración biométrica ou un token de hardware.Enable MFA en todas as contas de correo electrónico, sistemas de xestión de doantes (CRMs), pasarelas de pagamento e plataformas de almacenamento na nube. Ferramentas como Duo Security, Microsoft Authenticator ou Google Authenticator son rendibles e fáciles de implementar.

recurso externo: Para unha orientación detallada sobre as políticas de contrasinais, consulte o NIST Cybersecurity Framework]] e as recomendacións de contrasinais que acompañan na publicación especial NIST 800-63B.

Encrypt datos en repouso e en tránsito

A encriptación garante que aínda que unha parte non autorizada acceda ao almacenamento de datos ou intercepte datos en movemento, a información permanece in lexible sen a clave de descriptación axeitada.

  • Encryption en repouso: [FLT: 1] Todas as bases de datos doantes, ficheiros de copia de seguridade, follas de cálculo e rexistros de arquivo deben ser cifrados usando algoritmos fortes como AES-256. A maioría dos sistemas de base de datos modernos (por exemplo, MySQL, PostgreSQL) e servizos de nube (AWS, Azure, Google Cloud) ofrecen funcións de cifrado integradas que poden ser activadas cunha configuración mínima.
  • Encriptación en tránsito: [FLT: 1] Use SSL/TLS (Transport Layer Security) para todo tráfico web que implique formularios de doazón, portais doantes ou interfaces administrativas. Garantir que o certificado do seu sitio web sexa válido e actualizado.Para comunicacións de rede interna, considere usar VPNs ou túneles SSH ao acceder a bases de datos doantes remotamente.

O cifrado final a fin é especialmente crítico para os datos de pagamento.Aínda que a súa organización usa un procesador de pagamento de terceiros, calquera información doante que pase a través dos seus sistemas debe ser transmitida a través de canles encriptadas.

Manter actualizado o software e os sistemas

Os cibercriminales frecuentemente explotan as vulnerabilidades coñecidas en software obsoleto.Establecer un horario regular de xestión de parches para o sistema de xestión de doantes, sistema de xestión de contidos, sistemas operativos, firewalls e todos os plugins ou integracións de terceiros. Activar actualizacións automáticas cando sexa posible, e supervisar anuncios de vendedores para parches de seguridade críticos.

Os sistemas de legado, especialmente as bases de datos de fabricación personalizada ou as versións antigas de CRM populares, son particularmente arriscados.Se a súa organización aínda confía en software que non recibe actualizacións de seguridade, prioriza a migración a unha plataforma soportada. Moitas alternativas accesibles e seguras están dispoñibles, incluíndo solucións baseadas na nube que manexan parches automaticamente.

Limite o acceso aos datos doantes utilizando o principio de menor prioridade.

Non todos os empregados ou voluntarios necesitan acceso a todos os datos doantes. Implementar o control de acceso baseado en funcións (RBAC) para restrinxir o acceso de datos a só aqueles individuos que o requiren para realizar as súas funcións específicas de traballo.

  • O persoal de recadación pode ter que ver a información de contacto doante e dar historia, pero non números de tarxeta de crédito completos.
  • O persoal de finanzas pode ter acceso aos rexistros de transaccións, pero non a enderezos persoais ou notas de compromiso.
  • Os internos ou o persoal temporal deben ter acceso só para ler ou permisos limitados limitados limitados limitados limitados limitados limitados.

Revisar periodicamente os rexistros de acceso para detectar actividades pouco habituais, como por exemplo un empregado que descarga grandes volumes de datos fóra do horario normal de traballo.Os procesos de provisión e desprovisións deben ser automatizados: cando un membro do persoal abandona a organización ou cambia de roles, os seus dereitos de acceso deben ser revogados ou axustados inmediatamente.

Usar pasarelas de pago seguras e axustarse ao PCI DSS

Se a súa organización acepta doazóns de tarxetas de crédito -en liña, por teléfono ou en persoa- ten que cumprir coa Norma de Seguridade de Datos da Industria de Tarxetas de Pagamento (PCI DSS). Este conxunto de requisitos 12 rexen como se xestionan, almacenan e transmiten os datos dos titulares de tarxetas.

  • Nunca almacene números de tarxeta de crédito completos, códigos CVV ou datos de banda magnética despois de que unha transacción está autorizada.
  • Usando tokenización ou cifrado para substituír datos de tarxeta sensibles por equivalentes non sensibles.
  • Contratando cun procesador de pago compatible co PCI (por exemplo, Stripe, PayPal, Braintree ou procesadores especializados sen ánimo de lucro como Donorbox ou GiveWP).
  • Realizar avaliacións anuais de autoavaliación ou vulnerabilidade segundo o seu banco adquirinte.

Moitas organizacións sen ánimo de lucro poden reducir a carga de cumprimento PCI usando unha pasarela de pago de terceiros que xestiona os datos de tarxeta directamente, de xeito que a caridade nunca toca ou almacena números de tarxeta completos.

- - Aprende máis sobre os requisitos PCI DSS para pequenas empresas e sen ánimo de lucro no PCI Security Standards Council.

Boas prácticas para a xestión da privacidade

Mentres que a seguridade se centra nos controis técnicos, a privacidade aborda como se recompilan, usan, comparten e reteñen os datos doante e como se informa e controla a súa información.

Desenvolver unha política de privacidade clara e accesible

Toda organización benéfica debe ter unha política de privacidade escrita que explique:

  • Que tipos de datos de doantes se recompilan (por exemplo, nome, datos de contacto, información de pago, comportamento de navegación se se usan cookies).
  • Como se solicitan os datos (formularios en liña, eventos sen conexión, fontes de terceiros).
  • As finalidades para as que se utilizan os datos (procesamento de doazóns, envío de recibos, comunicacións de mercadotecnia, analíticas).
  • Se os datos son compartidos con terceiros (por exemplo, procesadores de pagamento, plataformas de mercadotecnia de correo electrónico, servizos de análise de datos) e en que condicións.
  • Canto tempo se conservan os datos e como os doantes poden solicitar a súa eliminación.
  • Dereitos dos doantes en virtude das leis aplicables (por exemplo, dereito a acceder, corrixir, borrar ou portar os seus datos; dereito a optar por non compartir/venda).
  • Información de contacto para consultas de privacidade.

A política debe ser publicada de forma destacada no seu sitio web (normalmente no pé), escrito en linguaxe sinxela, e mantido ao día a medida que evolucionan as prácticas de datos.

Obtención de consentimento explícito para a recollida e procesamento de datos

Baixo moitas normativas de privacidade, o consentimento debe darse de forma libre, específica, informada e inequívoca. Isto significa que as caixas pre-checkadas ou o consentimento implícito dunha transacción de doazón xa non son suficientes para fins de mercadotecnia.

  • Usando caixas de verificación opt-in (non opt-out) para boletíns de correo electrónico, actualizacións SMS ou compartir datos con organizacións asociadas.
  • Ofrecer opcións granulares, por exemplo, permitir que os doantes seleccionen que tipo de comunicacións desexan recibir.
  • Expresar claramente a finalidade da recollida de datos no punto de captura (por exemplo, "Usamos o teu correo electrónico para enviar a túa factura fiscal e actualizacións ocasionais sobre o noso traballo, podes darse de baixa en calquera momento").
  • Rexistro e almacenamento de proba de consentimento (por exemplo, timestamps, enderezos IP e texto de consentimento mostrado) para que poida demostrar o cumprimento se se audita.

Para os doadores existentes que foron a bordo antes de que a súa organización adoptase prácticas de consentimento robustos, considere unha campaña de resentimento para que a súa base de datos sexa respectada.

Práctica de minimización de datos

Recopilar só a información que é realmente necesaria para os fins que identificou.Se non precisa de un doante data de nacemento, número de teléfono ou ocupación para procesar un agasallo, non solicitalo. minimización de datos reduce o dano potencial dun incumprimento e simplifica o cumprimento das obrigas de retención e eliminación.

Revisa os teus formularios de doazón, as páxinas de rexistro de eventos e as aplicacións de voluntarios periodicamente para eliminar campos innecesarios.Usar lóxica condicional para mostrar campos opcionais só cando sexa relevante. Por exemplo, solicite información do empresario só se o doante indica que está interesado en empregar agasallos coincidentes.

Establecer políticas de retención de datos e eliminación segura

Os datos do doante non deben ser mantidos indefinidamente.Desenvolver un horario de retención que defina o tempo que cada categoría de datos se mantén en función das necesidades operativas e dos requisitos legais.

  • Os rexistros de transaccións deben ser mantidos durante 7 anos (para fins fiscais).
  • Os datos de compromiso de mercadotecnia (por exemplo, os tipos de correo electrónico abertos) poden ser conservados durante 3 anos.
  • Os perfís de doadores inactivos (sen actividade durante máis de 5 anos) poden ser arquivados ou eliminados.

Cando os datos chegan ao final do seu período de retención, deben ser eliminados de forma segura. Simple deletion non é suficiente - discos duros e copias de seguridade aínda pode ser recuperable. Use ferramentas de trituración de arquivos para arquivos dixitais (por exemplo, software que sobrescribe datos varias veces) e servizos de corte físico para rexistros de papel. Considere traballar cun provedor de destrución de datos certificado.

Adestrar a todos os empregados e voluntarios en privacidade e seguridade

Os controis tecnolóxicos son tan efectivos como as persoas que os usan.O erro humano, como facer clic nas ligazóns de phishing, deixando rexistros de doantes visibles en pantallas desbloqueadas ou compartir contrasinais, segue sendo a principal causa de incidentes de datos. Implementar programas de adestramento obrigatorios que cobren:

  • Como recoñecer os intentos de phishing, a enxeñería social e os correos electrónicos sospeitosos.
  • Tratamento adecuado de datos doantes: non discutir información doante en lugares públicos, non enviar follas de cálculo non cifradas a través do correo electrónico, bloqueo de estacións de traballo cando non están atendidas.
  • Procedementos para informar de posibles violacións de datos ou incidentes de privacidade.
  • Comprensión das leis de privacidade relevantes para a túa xurisdición.

A formación debe ocorrer despois de contratar e polo menos anualmente a partir de entón.Proporciona exemplos e probas do mundo real para reforzar a aprendizaxe.Incentivar unha cultura na que o persoal se sinta cómodo informando de erros sen medo a retribución, informando cedo pode limitar os danos causados por unha violación.

Consideracións legais e éticas

Leis de protección de datos que afectan ás organizacións benéficas

Dependendo de onde opera a túa organización ou onde resides, poden aplicarse varias leis.

  • GDPR (Unión Europea): [FLT: 1] Aplícase a calquera organización que procesa os datos persoais dos individuos na UE, independentemente da situación da organización esixe base legal para o tratamento, notificación de violación obrigatoria dentro de 72 horas, avaliacións de impacto de protección de datos para actividades de alto risco, e nomeamento dun Delegado de Protección de Datos (DPO) en determinados casos.
  • CCPA/CPRA (California, USA): [FLT: 1] concede aos residentes de California os dereitos de saber que datos persoais se recollen, de borrarse, de optar pola súa venda e de non discriminación por exercer estes dereitos. Mentres que as organizacións non lucrativas están actualmente exentas de partes de CCPA, o Fiscal Xeral de California sinalou que as organizacións de caridade que conteñen datos doantes deben adoptar estándares similares como as mellores prácticas.
  • *FLT:0]]PIPEDA (Canadá): *FLT: 1 require un consentimento significativo, minimización de datos e responsabilidade pola protección de datos.
  • Outras leis do Estado: [FLT: 1] Virginia CDPA, Colorado CPA, Connecticut CTDPA, e outros están a ampliar o parche de normativa de privacidade dos Estados Unidos. A caridade global tamén pode ter que cumprir co LGPD do Brasil ou Xapón APPI.

Comprender que leis se aplican á súa organización é complexa.É aconsellable consultar co asesoramento xurídico especializado en privacidade ou leis sen ánimo de lucro para realizar unha auditoría de cumprimento.

recurso externo: Para unha visión xeral detallada das leis de privacidade do estado de Estados Unidos, visite o IAPP US State Privacy Legislation Tracker .

Educación ética de datos máis aló do cumprimento

O cumprimento da letra da lei é o mínimo.A custodia ética de datos significa seguir respectando a autonomía dos doantes e establecendo relacións a longo prazo.

  • Transparencia por defecto: Informa expresamente aos doantes sobre como serán utilizados os seus datos, aínda que non sexa legalmente requirido.Por exemplo, se comparte listas de doantes con outras non lucrativas, divulga isto claramente e ofrece unha opción de exclusión.
  • Respetar preferencias do doante: [FLT: 1] A comunicación de honra desactiva rapidamente (dentro de 10 días laborables é un estándar común). Implementar un sistema centralizado de xestión de preferencias para evitar o envío de correos a doadores que solicitaron ser eliminados.
  • As avaliacións de impacto de privacidade: [FLT: 1] Antes de lanzar unha nova campaña de recollida de datos, plataforma tecnolóxica ou colaboración de compartición de datos, realizar unha avaliación de impacto de privacidade para identificar os riscos potenciais para a privacidade do doante e mitigalos con antelación.
  • * portabilidade de datos: Permite aos doantes descargar unha copia dos seus datos a petición.

O manexo ético dos datos do doante non só consiste en evitar multas, senón en demostrar que a súa organización valora ás persoas que desempeña como socios na misión, non só como fontes de ingresos.

Concluímos: construír unha cultura de seguridade e privacidade.

A seguridade e privacidade dos datos non son proxectos únicos; son compromisos en curso que requiren atención continua, investimento e adaptación a novas ameazas e cambios regulatorios. organizacións benéficas que incorporaron estas prácticas nas súas operacións diarias, a través de fortes controis técnicos, políticas transparentes, formación regular e decisión ética, non só protexeranse dos danos senón tamén reforzarán a confianza que é vital para a súa misión.

Comezar onde está. Realizar un inventario de datos para comprender que información doante contén e onde vive. Realizar unha avaliación de risco para identificar as súas vulnerabilidades máis críticas. Implementar as prácticas descritas nesta guía, priorizando as áreas de maior risco (como o procesamento de pago e acceso remoto). Documentar as súas políticas e procedementos por escrito e revisalas polo menos anualmente.

Ningunha organización pode eliminar todos os riscos, pero tomando medidas deliberadas e informadas, pode reducir significativamente a probabilidade e impacto dun incidente de datos.O esforzo que investiu hoxe en día para asegurar datos doantes pagará dividendos en confianza sostida doantes, cumprimento normativo e saúde a longo prazo da súa organización benéfica.

O son da banda baséase no [[Rock latino]], [[Musica latina|ritmos latinos]], [[pop latino]] e o [[rock en español]].WEB Nun principio recibieron o éxito comercial internacional en [[México]], [[Australia]] e [[España]], e dende aquela teñen gañado popularidade e a exposición en toda [[América Latina]], [[Estados Unidos]], [[Europa]] Occidental, [[Asia]] e Oriente Medio.