government-accountability-and-transparency
כיצד ארגונים ללא מטרות רווח איריים יכולים לשמור על נתונים על אחריות
Table of Contents
האירים ללא כוונת רווח מחזיקים באמון מקודש עם התורמות שלהם בכל פעם שמישהו עושה מתנה, הם חולקים פרטים אישיים - שם, כתובת, מידע פיננסי, אולי אפילו פרטים סיפורים שחושפים שקיפות.הגנה על נתונים אלה אינם רק תיבת בדיקה משפטית; זה מוכן סלע המיטה של תרומות התורמות.באירלנד, הסכומים גבוהים ללא מטרות רווח, תקנות הגנת המידע הכלליות מחמירות ביותר בעולם, ובאופן מלא יכולות להוביל להפסדים של נתונים כבדים, ולפגוע באופן מלא, כדי להוביל להפסדים של מדיניות, ולפגוע באופן עצמאי.
חוק הגנת המידע האירי: GDPR וחוק הגנת המידע האירי
הבנת המסגרת המשפטית היא נקודת המוצא של כל אסטרטגיה של נתונים אחראית.לא מטרות רווח אירי חייב לעמוד בשני מכשירים עיקריים: [ה-FLT:0]GDPRFLT:1 (Regulation 2016/679) ו-FLT:2 Data Protection Act 2018igtureFLT 3:0, אשר ממלא במפרט לאומי מסוים.
עקרונות ה-GDPR המרכזיים ל-Donor Data
GDPR בנוי על שבעה עקרונות המעצבים באופן ישיר את האופן שבו ארגונים לא ממשלתיים צריכים להתמודד עם מידע התורם:
- (FLT:0) חוקיות, הוגנות ושקיפות 1:1 - עליך להיות בעל בסיס משפטי חוקי תקף (בדרך כלל הסכמה או עניין לגיטימי) ולסביר בבירור כיצד משתמשים בנתונים.
- (ב) ,0) ,4, אם תוציא נתונים רק למטרות מוגדרות, מפורשות ולגיטימיות (למשל, עיבוד תרומה ומשלוח קבלה).
- (ב) ,0) מינוס נתונים (ה) 1 (מבקשים) – האם אנו באמת זקוקים לתאריך הלידה של התורם למתנה חד פעמית?
- (ב) ,0) , ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (ב) ,0) הגבלת הגבלת הגבלת סעיף 1:1 - נתונים חוזרים לא יותר מנדרש. לוח הזמנים של שמירת Define להגשת רשומות, תקשורת אופטית וכו '.
- (FLT:0) יושרה וסודיות (ביטחון) ,R1) – השתמש באמצעים טכניים וארגוניים מתאימים כדי להגן על נתונים מפני גישה בלתי מורשית, אובדן או נזק.
- (ב) ,0) ,הסברים על כל העקרונות, כולל באמצעות מדיניות, רשומות ואימון צוות.
שיקולים מיוחדים לפי החוק האירי
חוק הגנת הנתונים 2018 מספק כללים נוספים רלוונטיים לארגונים ללא מטרות רווח.לדוגמה, הוא קובע את גיל ההסכמה הדיגיטלית ב-16 (הרש"ל של ה-GDPR היה 16 אך הורשה נמוך יותר; אירלנד בחרה ב-16) אם ללא כוונת רווח שלך עם תורמים צעירים או מתנדבים מתחת לגיל 16, אתה צריך אישור ההורים או אפוטרופוס.החוק מעניק גם את כוחות ה-DPC חזקים יותר, כולל היכולת להנפיק קנסות עד ל-4% או למחזור שנתי של עמותות, בעוד שברשותם, בעוד שברשותם, ניתן למחוק נתונים קבועים, אפילו נתונים, למעט נתונים, או הגבלות, או הגבלות על בסיס קבועות, בנוסף, או הגבלות על בסיס קבועות, בנוסף, בנוסף, על מנת להפעיל, מעבר לתקציבים, או לצמצום, או לצמצום, או לתקציבים, או לתקציבים, או לתקציבים, בנוסף לתקציבים, בנוסף לתקציבים, גם על מנת להפעיל, מעבר לצמצום, או לתקציבי נתונים, אפילו יותר, או לצמצום, מעבר לצמצום, כולל האכיפה, גם על מנת להפעיל מגבלות עיבוד קבוע, כולל האכיפה, כולל יכולת ביצוע פעולות נזילות, מעבר לתקציבים, כולל יכולת ביצוע נזילות קבוע, כולל יכולת ביצוע נזילות
מדוע מידע על מטרות רווח: אמון, מוניטין וסיכון
כלכלנים נותנים כי הם מאמינים במשימה שלך: הפרה של הנתונים האישיים שלהם באמונתו, לעתים קרובות בלתי סביר על פי מחקר על ידי FLT:0 (ONEFLT:1 ו- אחרים שומרי צדקה, אמון הוא הגורם היחיד הגדול ביותר בשמירת התורם.אם התומכים חוששים שהמידע שלהם אינו בטוח, הם עלולים להפסיק לתת - או גרוע מכך, הם עשויים לדבר בפומבי נגד הארגון שלך.
ארגונים ללא כוונת רווח איריים גם עומדים בפני בדיקה של ה- Charities Regulator, אשר מצפה לממשל תקין.פרצת נתונים יכולה לעורר חקירה לא רק על ידי DPC אלא גם על ידי הרגולטור, פגיעה במעמד הרישום של הארגון שלך וביטחון הציבור. במגזר שנבנה על רצון טוב, טיפול בנתונים אחראי אינו תוספת אופציונלית; הוא מרכזי למשימה.
יתר על כן, העלות של הפרה משתרעת מעבר קנסות.ייתכן שתצטרך להודיע לאנשים שנפגעו, להשקיע בשירותי ניטור אשראי, לשכור מומחים לרגישים, ולבזבז שעות ניהול יחסי ציבור.עבור עמותה קטנה, שיכולה לנקז משאבים שאחרת יתמכו בתוצאה. הגנה פרואקטיבית היא הרבה יותר יעילה מאשר ניהול משבר תגובתי.
Best Practices for Safeguarding Donor Data
תרגומים של התחייבויות משפטיות לפעילות יומיומית דורשות פעולות קונקרטיות.למטה הם השיטות הטובות ביותר, כל אחת מהן התרחבה עם הדרכה מעשית עבור ארגונים ללא מטרות רווח איריים.
1.הגבלת איסוף הנתונים למינימום הנדרש
הקטנת נתונים היא אחד העקרונות הפשוטים ביותר אך התעלמו ביותר לפני הוספת שדה לצורת התרומה שלך, שאל: FLT:0Do we must this to Process the Gift and Keep the התורם?
- שם ופרטי מגע (דואר, טלפון, כתובת דואר לפי הצורך).
- מידע תשלום (העובד באמצעות שער PCI-compliant; אל תאחסן מספרי כרטיס מלאים).
- כמות מתנה ותאריך
- כל העדפות תקשורת חיוניות (למשל, בחרו בחיוב).
אם אתה רוצה להשתמש בנתונים עבור פרופיל או בדיקת עושר, עליך לקבל הסכמה מפורשת ולספק הצדקה ברורה. להימנע מהפיתוי להשחית נתונים "רק במקרה".
אחסון נתונים מאובטח ו Transmission
כאשר נתוני התורם חיים נושאים. השתמש במאגרי מידע מוצפנים המתארים שרתים מאובטחים, באופן אידיאלי בתוך האזור הכלכלי האירופי (EEA) כדי לפשט את תאימות חוצה גבולות.אם אתה משתמש בפתרונות ענן (למשל, Salesforce, Mailchimp או CRM), ודא כי הספק הוא תואם את ה-GDPR ויש לו הסכמי עיבוד נתונים במקום.
הצפנה צריכה לכסות שתי מדינות:
- (ב) ,0) נתונים ב- Restigital 1 (בקיצור נתונים) מאוחסנים במאגרי מידע, גיבויים וקבצים ארכיונים.
- (FLT:0 נתונים במעברFLT:1) - מידע נע בין מכשירים התורמים, האתר שלך, ומערכות הפנים שלך.תמיד להשתמש ב- HTTPS (SSL/TLS) ודואר אלקטרוני מוצפן או העברה מאובטחת של קבצים עבור מסמכים רגישים.
שקול טכניקות pseudonymisation בעת צורך לנתח נתונים עבור דיווח.לדוגמה, אתה יכול להחליף שמות התורם עם תעודות זהות ייחודיות ב- Analytics שלך כדי שתובנות לא לחשוף זהות.
3.הפעלת בקרת גישה Strict Access
לא כל מי בארגון צריך לראות רשומות התורמות המלאות. השתמש בשליטה על גישה מבוססת תפקידים (RBAC) כדי להעניק הרשאות רק לחברי הצוות שעבודתם דורשת זאת.
- (ה) ,0) שיפור צוותים של קונסולת 1 (FLT) - עשוי להיות צורך להציג פרטים ליצירת קשר ותרומת היסטוריה לטפח יחסים.
- (ב) ,0) צוות של ההרחבה (FLT:1) עשוי לדרוש כמויות מתנה ותאריכים, אך לא בהכרח פרטים אישיים.
- (ב) ,0) צוות השיווק של האתר (Marketing TeamsofLT:1) עשוי לדרוש כתובות דוא"ל עבור קמפיינים, אך לא כתובת מלאה של התורם או מספר הטלפון.
השתמש בסיסמאות חזקות, אימות רב-מנועי (MFA), ולאפשר את כל הגישה לרשומות רגישות.לבדוק הרשאות, במיוחד לאחר עזיבתו של צוות או שינויים בתפקיד.עובד לשעבר שנמנע מגישה שללינג היא סיכון רציני.
4.אימון ומודעות של צוות רגיל
הטכנולוגיה חזקה רק כמו האנשים המשתמשים בה.משקיעים הכשרה שנתית להגנה על נתונים עבור כל הצוות והמתנדבים המטפלים בנתונים של התורם.
- כיצד לזהות ניסיונות phishing (נקודות כניסה מוכללות עבור כופר).
- טיפול בטוח ברשימות התורמות המודפסות (לעולם אל תשאיר אותן על שולחנות או במרחבים ציבוריים).
- נוהלי דיווח על הפרת נתונים חשודים (באופן מיידי, לא "כאשר אתה חוזר למשרד").
- החשיבות של minimisation נתונים והסיכונים של "רק לשלוח דואר אלקטרוני מהיר" עם הרבה נמעןים בתחום To (שימוש BCC או כלי דואר אלקטרוני גדולים).
גם חברי מועצת המנהלים של הרכבת, הפיקוח על ממשל, משתרע על הגנת נתונים, וחברי מועצת המנהלים צריכים להבין את האחריות שלהם.
5.לשמור על יעילות נתונים והוצאות נקיות רגילות
נתונים דונור מתקלקלים לאורך זמן.אנשים עוברים, משנים כתובות דוא"ל, או עוברים.תזמן ביקורת נתונים סדירה (למשל, רבעון או דו-שנתי) כדי לזהות רשומות מיושנות, שגויות או משוכפלות. השתמש בכלים או שירותים כדי לתקן כתובות ולהסיר העתקות.לשמור דיוק לא רק מפחית סיכונים אחסון, אלא גם מבטיח שהתקשורת שלך תגיע לאנשים הנכונים - ללא סיבה לאכזבת תרומה שמישהו מת.
6.הקמת Vendor and Third-Party Oversight
ללא כוונת רווח לעתים קרובות להסתמך על ספקים חיצוניים לעיבוד תשלום, שיווק בדואר אלקטרוני, אחסון CRM או ניתוח.כל צד שלישי הופך למעבד נתונים, ו-GDPR דורש מכם חוזה בכתב איתם המפרט את האחריות שלהם לפני ביצוע כל שירות:
- Assess the Security Certifications (למשל, ISO 27001, SOC 2).
- בדוק את הסכם עיבוד הנתונים שלהם (DPA) ולהבטיח שהוא תואם לסטנדרטים של אירלנד.
- לקבוע היכן הנתונים יישמרו.אם הספק מעביר נתונים מחוץ ל-EEA, חייב להיות מנגנון העברה נאות (למשל, בריטניה-ל-EU החלטה על אספקת המעבדים המבוססים על בריטניה, או סעיפים חוזיים סטנדרטיים עבור אחרים).
אל תניחו כלי ידוע הוא תואם באופן אוטומטי.לדוגמה, פלטפורמות CRM מבוססות ארה"ב מסוימות עשויות לא להציע את אותה רמה של הגנה על נתונים הנדרשים על ידי החוק האירופי אלא אם כן אתם חותמים על DPA שמכבד את ה-GDPR באופן קבוע את רשימת הספק שלך ולהסיר כל דבר שאינו יכול לעמוד בדרישות שלך.
7.ליצור תוכנית תגובה של נתונים
גם עם אמצעי הגנה חזקים, פריצות יכולות לקרות - מחשב נייד אבוד, אימייל phishing כי מחליק דרך, טעות פנימית יותר. תגובה מוכנה יכולה למזער נזקים ולהפגין אחריות.
- (ב) ,0) מדרגות המכילות תפוצה (FLT:1 ), למשל, ניתוק מערכות מושפעות, שינוי סיסמאות, משמר יומני.
- (FLT:0) הודעה בין-לאומית (FLT:1) – שרשרת ברורה של פיקוד: מי צריך לדעת? (מנהל הגנת נתונים, מנכ"ל, לוח.
- (ב) מה היה נתון ל[[המאה ה-1]]?]]
- (FLT:0) הודעה חיצונית (ExternalהודעותFLT:1) - GDPR דורש ממך להודיע ל-DPC בתוך 72 שעות של להיות מודע לפריצת, אלא אם כן אין זה סביר לגרום לסיכון ליחידים. ייתכן שיהיה עליך גם להודיע לתורמים מושפעים אם ההפרצות מציבות סיכון גבוה (למשל, נתונים פיננסיים שנפגעו).
- (ב) ,0) ,(ה-תבנית של קומוניקציה) ,(ה) , אמירות קדם-הקודמות לתורמים, הרגולטורים והציבור (הקריב להתאמה אישית).
- (ב) עיין ב-[[1924]], [[1924]], [[1924]]]], [[1924]]]], [[1924]]]], [[1924]]]]]]
בדוק את התוכנית שלך עם תרגילים טבלה מדי שנה.תוכנית שנשארת במגירה אינה תוכנית; זו משאלה.
בניית תרבות הגנת נתונים
תאימות היא לא רק עניין של תיבות של חיקוי.ה-DPC מצפה לארגונים להטמיע הגנה על נתונים בתרבות שלהם.זה אומר מחויבות מנהיגות: הלוח והמנכ"ל חייבים לא רק להוביל אותם למנהל IT.Apoint קצין הגנת נתונים (DPO) אם נדרש - GDPR מחייב אחד לארגונים אשר מעבדים כמויות גדולות של נתונים מיוחדים (כמו מידע רפואי או דעות פוליטיות).
יצירת מדיניות פנימית נגישה ומובן: מדיניות הגנת נתונים, לוח זמנים של שמירת נתונים, הודעת פרטיות (שחייבת להיות מסופקת לתורמים בשלב איסוף הנתונים), והליך תגובה אירוע. Review מדיניות זו מדי שנה ולאחר כל שינוי משמעותי בפעילות.סוף סוף, לשמור תיעוד של פעולות עיבוד (ROPA) כפי שנדרש על ידי סעיף 30 של GDPR.
שקיפות וכבוד זכויות התורן
לתורמים יש זכויות חזקות תחת ה-GDPR, ו מכבדים אותם בונה אמון.הודעת הפרטיות שלך חייבת להסביר בבירור כיצד לממש זכויות אלה:
- (ב) ויקרא י"א: ויקרא י"ד): "התחילה" (בראשית כ"ד)
- (ב) ,0) זכות הגישה ל-[[1790]], ניתן לבקש עותק של הנתונים שלהם בתוך חודש אחד (ללא תשלום).
- (ב) ,0) זכות לתקן את ה- 1:1 - מידע מדויק.
- (ב) [ה] זכות למחיקה [ב]: [הזכות להישכח] – תורמים יכולים לבקש מחיקה של הנתונים שלהם, בכפוף לפרטים מסוימים (למשל, חובה משפטית לשמר).
- (ב) ,0) זכות הגבלת עיבוד של 1:1 - תורמים יכולים להגביל את האופן שבו אתה משתמש בנתונים שלהם בעוד מחלוקת נפתרת.
- (ב) ,0) זכות לנתוני קיבולת המידע 1:1 - הם יכולים לקבל את הנתונים שלהם בפורמט מכונה.
- (ב) ,0) זכות להתנגד ל- 1 (התורמים יכולים להתנגד לעיבוד עבור שיווק ישיר (אתה חייב להפסיק מיד) או לפרופיל.
תגובה לבקשות אלה במהירות ולעדכן את התגובות שלך.צוות החזית של הרכבת, שעשוי לקבל בקשות מילוליות (למשל, במקרה) כדי להסלים אותן ל-DPO או ליצור קשר ייעודי.
מסקנה: הגנת נתונים ככוח של מערכת יחסים של דון
שמירה על נתוני התורם באחריות אינה רק נטל ציות – זהו יתרון אסטרטגי.תורמים שמאמינים כי המידע שלהם בטוח יותר נוטים לתת שוב ושוב, לשתף את הסיבה שלך, להגדיל את התמיכה שלהם. האירים ללא כוונת רווח לפעול בסביבה רגולטורית קפדנית אך הוגנת.על ידי הבנת החוק של GDPR ואירלנד, יישום אמצעי הגנה מעשיים, טיפוח תרבות של פרטיות, וכבוד זכויות התורמות, אתה יכול להפוך את ההגנה על נתונים לעמוד נאמנות של טפסים היום, להתחיל את ההנחיות שלך, להתחיל להגן על המידע שלך, כדי להגן על המוסמשימתך, אתה עושה את עצמך, אתה עושה את ההנחיות שלך, אתה עושה את עצמך, אתה עושה את עצמך, אתה עושה את ה-ה, אתה עושה את ה-ה, אתה עושה את ה-ה, כדי להגן על הגנת הגנת הפרטיות שלך, כדי להגן על עקרונות ההגנה שלך, אתה עושה את האחריות שלך, אתה עושה את ה-ידי ביצוע פעולותיך, כדי להגן על עקרונות ההגנה שלך, כדי להגן על עקרונות ההגנה על עקרונות ההגנה שלך, אתה עושה את ה-ידי מתן הגנה על עקרונות ההגנה שלך, כדי להגן על עקרונות ההגנה שלך, כדי להגן על עקרונות ההגנה שלך, להתחיל את זה נכון לעכשיו, אתה עושה את זה נכון לעכשיו, להתחיל את זה נכון לעכשיו, אתה עושה את זה נכון לעכשיו, אתה