Table of Contents
הקדמה: למה חשוב יותר אבטחת מידע ופרטיות מאשר אי פעם
ארגונים הניתנים לשכר פועלים על בסיס אמון.תומכים נותנים לא רק את כספם, אלא גם את המידע האישי שלהם - שמות, כתובות, אנשי קשר דוא"ל, מספרי טלפון ופרטיות פיננסיים כגון מספרי כרטיס אשראי או נתוני חשבון בנק.פר נתונים אחד או טעות לפרטיות יכול לנפץ את האמון הזה בתוך שניות, מה שמוביל להגשת תרומות, כיסוי מדיה שלילי, ואפילו קנסות רגולטוריות שמאיימות על יציבותה של הארגון.
בשנים האחרונות, הסביבה הרגולטורית סביב הגנת נתונים גדלה באופן משמעותי יותר חוקי חוק כגון תקנות הגנת הנתונים הכללי של האיחוד האירופי (GDPR), חוק הפרטיות של קליפורניה (CCPA), וחוקים דומים בתחומים אחרים של סמכות שיפוטית לכפות התחייבויות ברורות על האופן שבו ארגונים ללא מטרות רווח אוספים, לאחסן, תהליך, ולשתף נתונים אישיים.לא ציות יכולות לגרום לעונשים למיליוני דולרים, מעבר לתורמים משפטיים, הם מודעים יותר ויותר לסקר הפרטיות של 79% מהארגונים של מחקר זה לא יכול לגרום להפסדים של חברות אבטחה והפסדים של מחקר.
מאמר זה מספק מדריך מקיף לשיטות הטובות ביותר עבור אבטחת מידע ופרטיות התורמות בארגונים צדקה.זה מכסה את החשיבות הקריטית של שמירה על מידע רגיש, צעדים מפורטים של ניהול אבטחה ופרטיות, הנוף המשפטי והאתי, והמלצות מעשיות כי כל ללא מטרות רווח - ללא קשר לגודל או תקציב - יכול ליישם.
הבנת החשיבות של אבטחת מידע עבור ללא מטרות רווח
סוגי נתונים של דון בסיכון
נתונים של Donor עוברים הרבה מעבר לכתובת פשוטה וכתובת דואר אלקטרוני. ארגונים הניתנים להגדרה בדרך כלל מחזיקים בקטגוריות מרובות של מידע המאפשר זיהוי אישי (PII):
- (ב) עיין בכתובות:0) ,1 ,9 , כתובת בית, מספר טלפון, כתובת דואר אלקטרוני.
- (FLT:0)Financial Data:FLT:1, מספרי כרטיס אשראי, פרטי חשבון בנק, היסטוריה של עסקה, פרטים חוזרים על מתנות.
- (FLT:0)דמוגרפית ואופי התנהגות: FIRLT:1; גיל הכנסה, היסטוריה של נוכחות, אירוע, העדפות תקשורת, ציוני מעורבות ואפילו השתייכות פוליטית או דתית שעשויה להיות מופרעת ממתן דפוסים.
- (FLT:0) בריאות או מידע רגיש: FLT:1 במקרים של מימון רפואי או הקלה אסון, ארגונים עשויים להחזיק נתונים בריאותיים או קטגוריות מיוחדות אחרות של נתונים הדורשים הגנה מוגברת.
אוסף זה של נתונים הוא אוצר של פושעי אינטרנט. רשומות התורמות של סטלן ניתן להשתמש עבור גניבת זהות, הונאה כרטיס אשראי, התקפות phishing, או נמכר על שוקי אינטרנט אפלים.על פי דו"ח חקירת נתונים של Verizon נתונים (DBIR), המגזר ללא מטרות רווח אינו חסין; בעוד לא לעתים קרובות ממוקד כמו מימון או בריאות, ההשפעה של הפרה על פריצה קטנה עד בינוני יכול להיות בגלל משאבים הרסניים עבור התאוששות מוגבלת.
עבירות של נתונים ברמיונות והפרות פרטיות
הנפילה מהגנת נתונים לא מספקת יכולה לקחת מספר צורות:
- (FLT:0) נזקי התשואה:FLT:1 News of a Data פורץ נתונים אמון התורם באופן מיידי. A-2022 מחקר של הברית החכמה של Better Business Bureau מצא כי 60% מהתורמים אמרו כי הם יפסיקו לתת לארגון שסבלו מפרצת נתונים הכוללת את המידע האישי שלהם.
- (FLT:0Legal and Regulatory Penalties: ⁇ FLT:1 תחת GDPR, קנסות יכולים להגיע עד 4% של מחזור עולמי שנתי או 20 מיליון יורו (אשר גדול יותר) הפרות של המק"סA לשאת עונשים של עד 7,500 דולר להפרה מכוונת.גם אם קנסות לא נכפים, עלות החקירה, ההודעה והליטיגציה יכולה להיות משמעותית.
- (FLT:0) שיבוש תפעולי: FLT:1, התקפות רנסשמוware או הפשרה במערכת יכולים לנעול ארגונים מתוך מסדי הנתונים שלהם, לעצור קמפיינים של גיוס כספים, ודורשים שבועות של זמן השבתה של מערכות.
- (FLT:0) דודור צ'ורן וצמצום מתן: ההרחבה 1 (AferLT 1) מובילה לעיתים קרובות לביטול מיידי של תרומות חוזרות ונשנות, אובדן מתנות גדולות, וקשה לרכוש תומכים חדשים.
בהתחשב באינטרסים אלה, השקעה פעילה באבטחת הנתונים התורמות אינה מותרות – זוהי דרישה מבצעית הליבה לכל ארגון צדקה המקווה לקיים יחסים ארוכי טווח עם הקהילה.
שיטות טובות ביותר עבור אבטחת נתונים
אבטחה מתמקדת בהגנה על נתונים מפני גישה בלתי מורשית, שינוי, הרס או גילויים.הפרקטיקות הבאות יוצרות בסיס שכל צדקה צריכה לאמץ, ללא קשר למומחיות הטכנית.
יישום מדיניות סיסמה חזקה ו- Multi-Factor Authentication
סיסמאות Weak נשאר אחד ממכשירי ההתקפה הנפוצים ביותר.דרוש עובדים ומתנדבים להשתמש בסיסמאות מורכבות וייחודיות עבור כל מערכת שגישה לנתונים התורם. סיסמאות צריך להיות לפחות 12-16 תווים ארוכים, כולל תערובת של אותיות עליונות ומכתבים נמוכים יותר, מספרים וסמלים, ואף פעם לא להיות בשימוש מחדש על פני פלטפורמות.Aforce שינויים סיסמה תקופתיים, אם כי המכון הלאומי של התקנים וטכנולוגיה (N) עכשיו נגד פשרות, אלא אם כן הוא ממליץ על פשרות, במקום זאת, במקום זאת, במקום זאת, לחץ על פני פשטות.
(FLT:0) אימות של אדם (MFA)BuildFLT:1) מוסיף שכבת אבטחה נוספת על ידי דרישה לצורה שנייה של אימות - כגון קוד חד פעמי שנשלח לטלפון, סריקה ביומטרית, או אסימוני חומרה. Enable MFA על כל חשבונות דואר אלקטרוני, מערכות ניהול התורמות (CRMs), שערי תשלום ופלטפורמות אחסון בענן.
(ב) [ה]: [ה]] [ה]] [ה]]] [ה]]] [ה]]], ראו את ההנחיות המפורטות במדיניות הסיסמה, ראו את ה-FLT:2NIST Cybersecurity FrameworkveFLT 3 ואת המלצות הסיסמה הנלוות ב-T NIS-63B.
2.המידע המוצפן במנוחה ובמעבר
הצפנה מבטיחה שגם אם צד בלתי מורשה מקבל גישה לאחסון נתונים או יירט נתונים בתנועה, המידע נשאר בלתי קריא ללא מפתח קידוד תקין.
- (FLT:0) קידוד מנוחה:FLT:1 כל מסדי הנתונים התורמים, קבצי גיבוי, גליונות התפשטות ורשומות ארכיטיביות צריך להיות מוצפנים באמצעות אלגוריתמים חזקים כגון AES-256. רוב מערכות מסד הנתונים המודרניות (למשל, MySQL, PostgreSQL) ושירותי ענן (AWS, Azure, Google Cloud) מציעים הצפנה בנויה-בתכונות שניתן להפעיל עם תצורה מינימלית.
- (FLT:0) קידוד במעבר:FLT:1 השתמש SSL / TLS (Transport Layer Security) עבור כל תעבורת האינטרנט הכוללת טפסים של תרומה, פורטלים התורם, או ממשקים מנהליים. ודא כי תעודת האתר שלך בתוקף ועודכן.עבור תקשורת רשת פנימית, לשקול שימוש ב-VPN או מנהרות SSH בעת גישה למאגרי נתונים התורמים מרחוק.
הצפנה מקצה לקצה היא קריטית במיוחד עבור נתוני תשלום.גם אם הארגון שלך משתמש במעבד תשלום של צד שלישי, כל מידע התורם שעובר דרך המערכות שלך צריך להיות מועבר על פני ערוצים מוצפנים.
לשמור על תוכנה ומערכות מעודכנים
פושעי סייבר מנצלים לעתים קרובות פרצות ידועות בתוכנה מיושנת.קבעו לוח זמנים קבוע לניהול חתמים למערכת הניהול התורמות שלכם, מערכת ניהול תוכן, מערכות הפעלה, חומות אש וכל התוספים או אינטגרציה של צד שלישי. עדכונים אוטומטיים אפשריים, ומפקחים על הודעות של ספקים עבור תיקונים ביטחוניים קריטיים.
מערכות Legacy - במיוחד מסדי נתונים מבוססי מותאמות אישית או גרסאות ישנות של CRM פופולרי - הן מסוכנות במיוחד אם הארגון שלך עדיין מסתמך על תוכנה שעדיין לא מקבל עדכוני אבטחה, לפני ההגירה לפלטפורמה תומכת. חלופות רבות, זמינות, כולל פתרונות מבוססי ענן שמטפלים בתיקון אוטומטי.
4.הגבלת הגישה ל-Donor Data Using the Principle of Least Privilege
לא כל עובד או מתנדב צריך גישה לכל הנתונים התורם.ליישם בקרת גישה מבוססת תפקיד (RBAC) כדי להגביל את הגישה לנתונים רק לאנשים הדורשים ממנה לבצע את פונקציות העבודה הספציפיות שלהם.
- צוות מימון עשוי להיות צורך להציג מידע ליצירת קשר של התורם ולתת היסטוריה, אך לא מספרי כרטיסי אשראי מלאים.
- אנשי האוצר עשויים לדרוש גישה לרשומות עסקה אך לא כתובות אישיות או הערות מעורבות.
- בין היתר או צוות זמני היה צריך רק גישה לקריאה או הרשאות מוגבלות לזמן מוגבל.
באופן קבוע לבדוק יומני גישה כדי לזהות פעילות יוצאת דופן, כגון עובד להוריד כמויות גדולות של נתונים מחוץ שעות עבודה רגילות. תהליכי מתן משתמש ותיקון דה צריך להיות אוטומטי: כאשר חבר צוות עוזב את הארגון או שינוי תפקידים, זכויות הגישה שלהם צריך להיות נשלל או מותאם באופן מיידי.
השתמש ב- Secure Payment Gateways ו-Complily עם PCI DSS
אם הארגון שלך מקבל תרומות כרטיסי אשראי - באינטרנט, בטלפון, או באופן אישי - עליך לציית לתקני אבטחת המידע של תעשיית כרטיסי האשראי של כרטיסי האשראי (PCI DSS) קבוצה זו של 12 דרישות למשולת כיצד נתונים של בעל כרטיס מטופל, מאוחסנים, מועברים.
- לעולם אל תאחסן מספרי כרטיסי אשראי מלאים, קודי CVV, או נתונים מגנטיים לאחר עסקה מורשה.
- באמצעות אסימוניזציה או הצפנה כדי להחליף נתונים רגישים של כרטיסי אשראי עם מקבילות לא רגישות.
- חוזים עם מעבד תשלומים PCI-compliant (למשל, Stripe, PayPal, Braintree, או מעבדים ללא כוונת רווח מיוחדים כמו Donorbox או GiveWP).
- ביצוע בדיקות עצמיות שנתיות או סריקות פגיעות כפי שנדרש על ידי הבנק שלך.
ארגונים רבים ללא מטרות רווח יכולים להפחית את נטל הציות של PCI באמצעות שער תשלום צד שלישי המטפל בנתונים ישירות, כך שארגון הצדקה לעולם לא נוגע או מאחסן מספרי כרטיס מלאים.
(ב) [ה]: [ה]], [ה], [ה],] [ה],] [ה], [ה]], [ה],] [ה]], [ה],]], [ה], [ה], [ה]], [ה], [ה]]]], [ה'[ה']], [ה']']']']']']'[ה']']'[ה'[ה']'[ה'[ה']'[ה'[ה'[ה']']']']']'[ה']']'[ה']']']']']']']'[ה'[ה'[ה']']']']']']']'[ה']']']'[ה'[ה'[ה']']']'[ה']']']'[ה']']']'[ה']'[ה']']'[ה'[ה'[ה'[ה''
שיטות טובות לניהול פרטיות
בעוד האבטחה מתמקדת בבקרות טכניות, הפרטיות מתייחסת לאופן שבו נאספים נתונים של התורם, משתמשים בהם, משותפים, נשמרים – וכיצד תורמים מיודעים ומקבלים שליטה על המידע שלהם.ניהול פרטיות יעיל בונה שקיפות ואמון.
1. לפתח מדיניות פרטיות ברורה, גישה
לכל ארגון צדקה יש מדיניות פרטיות כתובה המסבירה:
- אילו סוגי נתונים של התורם נאספים (למשל, שם, פרטי קשר, פרטי תשלום, התנהגות גלישה אם נעשה שימוש בעוגיות).
- כיצד נאסף הנתונים (צורות מקוונות, אירועים לא מקוונים, מקורות צד שלישי).
- המטרות שעבורן משתמשים בנתונים (מעבדים תרומות, שליחת קבלות, תקשורת שיווקית, ניתוח).
- בין אם הנתונים משותפים עם צדדים שלישיים (למשל, מעבדי תשלום, פלטפורמות שיווק בדוא"ל, שירותי ניתוח נתונים) ותחת אילו תנאים.
- כמה זמן נשמר וכיצד תורמים יכולים לבקש מחיקה.
- זכויות של התורנים תחת חוקים החלים (למשל, הזכות לגשת, לתקן, למחוק או להעביר את הנתונים שלהם; הזכות לבחור מתוך מכירה / שיתוף).
- צור קשר עם מידע על שאלות פרטיות
המדיניות צריכה להיות שפורסמה באופן בולט באתר האינטרנט שלך (בדרך כלל בכף הרגל), שנכתב בשפה פשוטה, ולהישאר עד היום ככל ששיטות המידע מתפתחות.
2.התחייבויות לאוסף נתונים ועיבוד
על פי תקנות פרטיות רבות, יש לתת הסכמה חופשית, ספציפיות, מושכלות, ולאמביות.זה אומר קופסאות קדם-בדיקה או הסכמה משתמעת מעסקת תרומה כבר לא מספיק למטרות שיווק.
- באמצעות תיבות בדיקה של Opt-in (לא opt-out) עבור הודעות דוא"ל, עדכוני SMS או שיתוף נתונים עם ארגונים שותפים.
- מתן אפשרויות גרפיות - לדוגמה, לתת לתורמים לבחור אילו סוגי תקשורת הם רוצים לקבל.
- ברור שהמטרה של איסוף נתונים בשלב הלכידת (למשל, "אנו משתמשים במייל שלך כדי לשלוח את קבלת המס שלך ועדכונים מזדמנים על העבודה שלנו - אתה יכול שלא לרשום בשום עת").
- הקלטת ושמירת הוכחת הסכמה (למשל, פעמים, כתובות IP וטקסט הסכמה המוצג) כך שתוכל להפגין עמידה אם נבדק.
עבור תורמים קיימים אשר הוצפו לפני הארגון שלך אימצו נהלי הסכמה חזקים, לשקול קמפיין חוזר כדי להביא את מסד הנתונים שלך לציות.
3.תרגול Data Minimization
לאסוף רק את המידע הדרוש באמת למטרות שזיהית.אם אתה לא צריך תאריך לידה של התורם, מספר הטלפון או הכיבוש כדי לעבד מתנה, לא לבקש את זה. minimization נתונים מפחית את הנזק הפוטנציאלי של הפרה וסימולציות תאימות עם שמירה וחובות חיוב.
בדוק את טופסי התרומה שלך, דפי רישום אירועים, ויישומים מתנדבים מעת לעת כדי למנוע שדות מיותרים. השתמש בלוגיקה מותנית כדי להציג שדות אופציונליים רק כאשר רלוונטי.לדוגמה, לבקש מידע מעסיק רק אם התורם מציין כי הם מעוניינים במתנות התאמה של המעסיק.
4.הכנת מדיניות של שחזור נתונים ומדיניות דיסposal
אין לשמור על נתונים של דונור ללא הגבלת זמן.לפיתוח לוח זמנים של שימור המגדיר כמה זמן כל קטגוריה של נתונים נשמרת על בסיס צרכים תפעוליים ודרישות משפטיות.
- רשומות עסקאות יכולות להימשך 7 שנים (למטרות מס).
- נתוני מעורבות שיווק (למשל, שיעורי פתיחת דואר אלקטרוני) עשויים להיישמר במשך 3 שנים.
- פרופילים תורם לא פעיל (ללא פעילות במשך 5 שנים) עשויים להיות ארכיונים או נמחקים.
כאשר הנתונים מגיעים לסוף תקופת השימור שלה, יש לפרק את המחיקה המאובטחת.הפשוטה אינה מספיקה – כוננים קשיחים וגיבויים עדיין ניתנים להחזרה. השתמש בכלים שגורמים לקבצים דיגיטליים (למשל, תוכנה שמשפרת נתונים מספר פעמים) ושירותי גילוח פיזיים לרשומות נייר.
5.רכבת כל הצוותים והמתנדבים בנושאי פרטיות וביטחון
בקרת טכנולוגיה יעילה רק כמו האנשים המשתמשים בהם.טעות אנושית – כגון לחיצה על קישורים phishing, השארת רשומות התורמות גלויות על מסכים נעולים, או שיתוף סיסמאות – ישארו את הגורם המוביל למקרי נתונים.
- כיצד לזהות ניסיונות phishing, הנדסה חברתית, הודעות דוא"ל חשודות.
- טיפול נכון בנתונים התורמות: לא לדון במידע התורם במקומות ציבוריים, לא לשלוח גליונות תפוצה בלתי מפוכחים באמצעות דואר אלקטרוני, נעילת יצירות כאשר לא מושכת.
- נוהלי דיווח חשדו להפרות נתונים או למקרים של פרטיות.
- הבנת חוקי הפרטיות הרלוונטיים לתחום השיפוט שלך.
אימון צריך להתרחש על שכר, לפחות מדי שנה לאחר מכן לספק דוגמאות בעולם האמיתי וחידון כדי לחזק את הלמידה. לעודד תרבות שבה הצוות מרגיש נוח לדווח שגיאות ללא פחד של תגמול - דיווח מוקדם יכול להגביל את הנזק מפרץ.
שיקולים משפטיים ואתיים
חוקי הגנת נתונים מרכזיים המשפיעים על ארגונים
בהתאם למקום שבו הארגון פועל או היכן שהתורמים שלך מתגוררים, ייתכן שחוקים מרובים יחולו.כאן הם החשובים ביותר:
- (FLT:0)GDPR (האיחוד האירופי): 1FLT) מתייחס לכל ארגון לעיבוד הנתונים האישיים של יחידים באיחוד האירופי, ללא קשר למיקום הארגון, נדרש בסיס חוקי לעיבוד, הודעה על הפרת חובה תוך 72 שעות, הערכת הגנת נתונים לפעילות בסיכון גבוה, ומינוי קצין הגנת נתונים (DPO) במקרים מסוימים.
- (FLT:0)CCPA/CPRA (California, USA): זכויות תושבי קליפורניה לדעת מה נאסף נתונים אישיים, למחוק אותו, לבטל את מכירתו, ולא לאפליה על מימוש זכויות אלה.בעוד שעמותות פטורות כיום מחלקים של המק"סA, התובע הכללי של קליפורניה סימן כי ארגונים המחזיקים נתונים התורמים עדיין צריכים לאמץ סטנדרטים דומים כמו הנוהגים בפועל.
- (FLT:0)PIPEDA (קנדה): FLT:1 דורש הסכמה משמעותית, צמצום נתונים, וכדאיות להגנה על נתונים.
- (FLT:0) חוקי מדינה אחרים: FLT:1 וירג'יניה CDPA, רו"ח של קולורדו, CTDPA של קונטיקט, ואחרים מרחיבים את עבודת התקנון של תקנות הפרטיות של ארה"ב. כריזויות גלובליות עשויות גם להיות צריכות לציית ל- LGPD של ברזיל או ל-APPI של יפן.
הבנה אילו חוקים חלים על הארגון שלך היא מורכבת. רצוי להתייעץ עם ייעוץ משפטי המתמחה בפרטיות או חוק ללא מטרות רווח כדי לבצע ביקורת עמידה.
(ב) [ה]: [ה]] [ה]]: [ה] [ה]] [ה]]] לעיין בדין פרטי של המדינה, [ה] ב[ה], ב[ה], ב[ה], ב[ה], ב[ה], ב[ה], [ה]
ייצוב נתונים אתיים מעבר ל Compliance
עמידה עם מכתב החוק היא המינימום.הסמכות של מידע אתי פירושה להמשיך לכבד את האוטונומיה התורמת ולבנות יחסים ארוכי טווח.
- (FLT:0) שקיפות כברירת מחדל: FLT:1 באופן פרואקטיבי מודיע לתורמים על האופן שבו הנתונים שלהם ישמשו, גם אם לא נדרשים באופן חוקי.
- (FLT:0) העדפות התורמות: FLT:1, תקשורת כבוד בוחרים מיד (עם 10 ימי עסקים הוא תקן משותף) ליישם מערכת ניהול העדפה מרכזית כדי למנוע שליחת דיוור לתורמים שביקשו להסיר.
- (FLT:0) הערכת ההשפעה של הפרטיות: FLT:1 לפני השקת קמפיין גיוס כספים חדש, פלטפורמה טכנולוגית או שיתוף נתונים, לבצע הערכת השפעה על הפרטיות כדי לזהות סיכונים פוטנציאליים לפרטיות התורמות ולצמצם אותם מראש.
- (ב) ,0) , הסתברות לתורמים להוריד עותק של הנתונים שלהם על פי בקשה.זה מטפח רצון טוב ומיישר עם הרוח של בעלות על נתונים.
טיפול מוסרי בנתונים התורמות אינו רק על הימנעות מ קנסות – אלא גם על כך שהארגון מעריך את האנשים שהוא משמש כשותפים במשימה, לא רק מקורות הכנסה.
מסקנה: בניית תרבות של אבטחה ופרטיות
אבטחת מידע ופרטיות אינן פרויקטים חד פעמיים; הן מחויבות מתמשכת הדורשות תשומת לב מתמדת, השקעה והתאמה לאיומים חדשים ולשינויים רגולטוריים. ארגונים הניתנים להחלפה אלה בפעילותם היומיומית – באמצעות בקרה טכנית חזקה, מדיניות שקופה, הכשרה קבועה וקבלת החלטות אתית – לא רק להגן על עצמם מפני נזק אלא גם מחזקים את האמון החיוני למשימה שלהם.
התחל היכן שאתה.ערוך מלאי נתונים כדי להבין מה מידע התורם שאתה מחזיק והיכן הוא חי. לבצע הערכת סיכון כדי לזהות את פרצות קריטיות ביותר שלך. ליישם את התרגילים המפורטים במדריך זה, עדיפות לאזורים בסיכון הגבוה ביותר (כגון עיבוד תשלום וגישה מרחוק) מסמך המדיניות וההליכים שלך בכתב, ולעיין בהם לפחות בכל שנה.
שום ארגון לא יכול לחסל את כל הסיכון, אבל על ידי לקיחת צעדים מכוונים, מושכלים, אתה יכול להפחית באופן משמעותי את הסבירות וההשפעה של אירוע נתונים. המאמץ שאתה משקיע היום באבטחת נתוני התורם ישלם דיבידנדים בביטחון התורם, עמידה רגולטורית, ובריאות ארוכת טווח של הארגון לצדקה שלך.
(ב) [ה]: [ה]: [ה]] [ה]]], [ה], [ה], [ה]], [ה]], [ה]]]], [ה]], [ה], [ה], [ה]], [ה],], [ה]], [ה], [ה]]], [ה]]], [ה']']']''']']'''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''''