Table of Contents

परिचय: क्यों दाता डेटा सुरक्षा और गोपनीयता मैटर कभी कभी से अधिक

चारित्सीय संगठन ट्रस्ट की नींव पर काम करते हैं। समर्थक न केवल उनके पैसे बल्कि उनकी व्यक्तिगत जानकारी भी देते हैं - नाम, पते, ईमेल संपर्क, फोन नंबर और वित्तीय विवरण जैसे क्रेडिट कार्ड नंबर या बैंक खाता डेटा। एक एकल डेटा उल्लंघन या गोपनीयता गलत कदम यह है कि सेकंड में विश्वास करते हैं, जिससे डोनर एट्रिशन, नेगेटिव मीडिया कवरेज और यहां तक कि नियामक जुर्माना भी हो सकता है जो संगठन की वित्तीय स्थिरता को खतरे में डालता है।

हाल के वर्षों में, डेटा संरक्षण के आसपास नियामक वातावरण काफी सख्त हो गया है। यूरोपीय संघ के सामान्य डेटा संरक्षण विनियमन (GDPR), कैलिफोर्निया उपभोक्ता गोपनीयता अधिनियम (CCPA) और अन्य अधिकार क्षेत्र में समान क़ानूनों ने स्पष्ट दायित्वों को लागू किया कि गैर-लाभकारी कैसे एकत्र, स्टोर, प्रक्रिया और व्यक्तिगत डेटा साझा करें। गैर-अनुपालन के परिणामस्वरूप लाखों डॉलर तक पहुंच सकती है। कानूनी जोखिम से परे, दाताओं को स्वयं गोपनीयता मुद्दों से अधिक जागरूक किया जाता है; पेव रिसर्च सेंटर द्वारा 2023 सर्वेक्षण में पाया गया कि 79% वयस्कों को इस बात पर चिंतित हैं कि कैसे कंपनियां और संगठन अपने व्यक्तिगत डेटा का उपयोग करते हैं।

यह लेख धर्मार्थ संगठनों में डोनर डेटा सुरक्षा और गोपनीयता के लिए सर्वोत्तम प्रथाओं के लिए एक व्यापक गाइड प्रदान करता है। यह संवेदनशील जानकारी की सुरक्षा, सुरक्षा और गोपनीयता प्रबंधन, कानूनी और नैतिक परिदृश्य दोनों के लिए विस्तृत कार्रवाई चरणों का महत्वपूर्ण महत्व है, और कार्रवाई योग्य सिफारिशें जो किसी भी गैर-लाभकारी-आकार या बजट के बावजूद- लागू कर सकते हैं।

गैर-लाभकारी के लिए डेटा सुरक्षा के महत्व को समझना

जोखिम पर डोनर डेटा के प्रकार

डोनर डेटा एक सरल नाम और ईमेल पते से परे चला जाता है। Charitable संगठनों आम तौर पर व्यक्तिगत रूप से पहचाने जाने योग्य जानकारी (PII) की कई श्रेणियां रखता है:

  • संपर्क जानकारी:] पूर्ण नाम, घर का पता, फोन नंबर, ईमेल पता.
  • ] वित्तीय डेटा: क्रेडिट कार्ड नंबर, बैंक खाता जानकारी, लेनदेन इतिहास, उपहार विवरण आवर्ती।
  • Demographic and Behavioral Data:] आयु, आय सीमा, दान इतिहास, घटना उपस्थिति, संचार प्राथमिकताएं, सगाई स्कोर, और यहां तक कि राजनीतिक या धार्मिक संबद्धता जो पैटर्न देने से पहले की जा सकती है।
  • स्वास्थ्य या संवेदनशील जानकारी: चिकित्सा धन उगाहने या आपदा राहत के मामलों में, संगठन स्वास्थ्य डेटा या डेटा की अन्य विशेष श्रेणियों को पकड़ सकते हैं, जिन्हें उच्च सुरक्षा की आवश्यकता होती है।

डेटा का यह संग्रह साइबर अपराधियों के लिए एक खजाना ट्रोव है। चोरी, क्रेडिट कार्ड धोखाधड़ी, फ़िशिंग हमलों या अंधेरे वेब बाजारों पर बेचा जाने के लिए स्टोलन डोनर रिकॉर्ड का इस्तेमाल किया जा सकता है। Verizon डेटा Breach Investigation रिपोर्ट (DBIR) के अनुसार, गैर-लाभकारी क्षेत्र प्रतिरक्षा नहीं है; जबकि अक्सर वित्त या स्वास्थ्य देखभाल के रूप में लक्षित नहीं किया जाता है, जबकि वसूली के लिए सीमित संसाधनों के कारण एक छोटे से मध्यम आकार के दान पर उल्लंघन का प्रभाव तबाह हो सकता है।

डेटा ब्रेचेस और गोपनीयता उल्लंघन के परिणाम

अपर्याप्त डेटा संरक्षण से गिरना कई रूपों को ले सकता है:

  • ]Reputational Damage: डेटा उल्लंघन के समाचार erodes दाता तुरंत विश्वास करते हैं। बेटर बिजनेस ब्यूरो के वाइज गिविंग एलायंस द्वारा एक 2022 अध्ययन में पाया गया कि 60% दाताओं ने कहा कि वे एक संगठन को देना बंद कर देंगे जो अपनी व्यक्तिगत जानकारी को शामिल करने वाले डेटा उल्लंघन का सामना करना पड़ा।
  • ]कानूनी और नियामक दंड: GDPR के तहत, जुर्माना वार्षिक वैश्विक कारोबार का 4% तक पहुंच सकता है या € 20 मिलियन (जो भी अधिक हो)। CCPA उल्लंघन के कारण जानबूझकर उल्लंघन के प्रति $ 7,500 तक की दंडनीयता होती है। भले ही जुर्माना लगाया नहीं जाता है, जांच की लागत, अधिसूचना और मुकदमेबाजी पर्याप्त हो सकती है।
  • Operational Disruption: Ransomware हमलों या सिस्टम समझौता संगठनों को अपने स्वयं के डेटाबेस, हटने वाले अभियानों से बाहर कर सकते हैं, और सिस्टम को बहाल करने के लिए डाउनटाइम के सप्ताह की आवश्यकता होती है।
  • डॉनर चुर्न और कम गिविंग: एक उल्लंघन अक्सर आवर्ती दान, प्रमुख उपहारों की हानि और नए समर्थकों की प्राप्ति में कठिनाई को तत्काल रद्द करने की ओर जाता है।

इन दांव को देखते हुए, दानकर्ता डेटा सुरक्षा में सक्रिय निवेश एक लक्जरी नहीं है - यह किसी भी धर्मार्थ संगठन के लिए एक मुख्य परिचालन आवश्यकता है जो अपने समुदाय के साथ दीर्घकालिक संबंधों को बनाए रखने की उम्मीद करता है।

डॉनर डेटा सुरक्षा के लिए सर्वश्रेष्ठ अभ्यास

सुरक्षा अनधिकृत पहुँच, परिवर्तन, विनाश या प्रकटीकरण से डेटा की रक्षा पर केंद्रित है। निम्नलिखित प्रथाओं में एक आधार रेखा होती है जिसे हर दान को अपनाने की आवश्यकता होती है, तकनीकी विशेषज्ञता की परवाह किए बिना।

1. मजबूत पासवर्ड नीतियों और बहु-फैक्टर प्रमाणीकरण लागू करें

कमजोर पासवर्ड सबसे आम हमला वेक्टरों में से एक है। कर्मचारियों और स्वयंसेवकों को हर सिस्टम के लिए जटिल, अद्वितीय पासवर्ड का उपयोग करने की आवश्यकता होती है जो डोनर डेटा तक पहुंचती है। पासवर्ड कम से कम 12-16 वर्ण लंबे होना चाहिए, इसमें ऊपरी केस और निचले केस अक्षरों, संख्याओं और प्रतीकों का मिश्रण शामिल है, और कभी भी प्लेटफार्मों पर पुन: उपयोग नहीं किया जाना चाहिए। आवधिक पासवर्ड परिवर्तन को लागू करें, हालांकि नेशनल इंस्टीट्यूट ऑफ स्टैंडर्ड्स एंड टेक्नोलॉजी (NIST) अब अनिवार्य मनमाने ढंग से रोटेशन के खिलाफ सिफारिश नहीं की जाती है जब तक कि समझौता के सबूत नहीं हैं; इसके बजाय, ताकत और उल्लंघन निगरानी पर ध्यान केंद्रित करें।

]मल्टी फैक्टर प्रमाणीकरण (MFA) सत्यापन के दूसरे रूप की आवश्यकता के अनुसार सुरक्षा की एक अतिरिक्त परत जोड़ता है - जैसे कि एक बार कोड एक फोन, एक बॉयोमीट्रिक स्कैन या हार्डवेयर टोकन को भेजा जाता है। सभी ईमेल खातों, दाता प्रबंधन प्रणाली (CRMs), भुगतान गेटवे और क्लाउड स्टोरेज प्लेटफॉर्म पर MFA को सक्षम करें। डुओ सिक्योरिटी, माइक्रोसॉफ्ट ऑथेंटेटर, या गूगल ऑथेंटिकेटर जैसे उपकरण लागत प्रभावी और तैनात करने में आसान हैं।

]External संसाधन: पासवर्ड नीतियों पर विस्तृत मार्गदर्शन के लिए, NIST Cybersecurity Framework]] देखें और NIST विशेष प्रकाशन 800-63B में पासवर्ड सिफारिशों के साथ।

2. डेटा को Rest पर और संक्रमण में एन्क्रिप्ट करें

एन्क्रिप्शन यह सुनिश्चित करता है कि यदि कोई अनधिकृत पार्टी डेटा स्टोरेज तक पहुंच प्राप्त करती है या गति में डेटा को अवरोधित करती है, तो उचित डिक्रिप्शन कुंजी के बिना जानकारी अप्राप्य बनी हुई है।

  • ]Resident at rest: सभी डोनर डेटाबेस, बैकअप फाइलें, स्प्रेडशीट और अभिलेखों को AES-256 जैसे मजबूत एल्गोरिदम का उपयोग करके एन्क्रिप्ट किया जाना चाहिए। अधिकांश आधुनिक डेटाबेस सिस्टम (जैसे, MySQL, PostgreSQL) और क्लाउड सेवाएं (AWS, Azure, Google क्लाउड) अंतर्निहित एन्क्रिप्शन सुविधाएँ प्रदान करते हैं जो न्यूनतम विन्यास के साथ सक्रिय हो सकते हैं।
  • ट्रांसिट में एन्क्रिप्शन: दान प्रपत्र, डोनर पोर्टल, या प्रशासनिक इंटरफेस से जुड़े सभी वेब यातायात के लिए एसएसएल / टीएलएस (ट्रांसपोर्ट लेयर सिक्योरिटी) का उपयोग करें। सुनिश्चित करें कि आपकी वेबसाइट का प्रमाण पत्र मान्य और अद्यतन है। आंतरिक नेटवर्क संचार के लिए, दूरस्थ रूप से डोनर डेटाबेस तक पहुंचने पर वीपीएन या एसएसएच सुरंगों का उपयोग करने पर विचार करें।

एंड-टू-एंड एन्क्रिप्शन विशेष रूप से भुगतान डेटा के लिए महत्वपूर्ण है। भले ही आपका संगठन तीसरे पक्ष के भुगतान प्रोसेसर का उपयोग करता है, तो भी आपके सिस्टम के माध्यम से गुजरने वाली किसी भी दाता की जानकारी एन्क्रिप्टेड चैनलों पर प्रसारित की जानी चाहिए।

3. सॉफ्टवेयर और सिस्टम अद्यतन रखें

साइबर अपराधी अक्सर पुराने सॉफ्टवेयर में ज्ञात कमजोरियों का शोषण करते हैं। अपने दाता प्रबंधन प्रणाली, सामग्री प्रबंधन प्रणाली, ऑपरेटिंग सिस्टम, फायरवॉल और सभी प्लगइन्स या तीसरे पक्ष के एकीकरण के लिए नियमित पैच प्रबंधन कार्यक्रम की स्थापना। स्वचालित अद्यतन सक्षम करें जहां संभव हो, और महत्वपूर्ण सुरक्षा पैच के लिए विक्रेता घोषणाओं की निगरानी करें।

विरासत प्रणालियों - विशेष रूप से कस्टम निर्मित डेटाबेस या लोकप्रिय CRM के पुराने संस्करण - विशेष रूप से जोखिम भरा हैं। यदि आपका संगठन अभी भी सॉफ़्टवेयर पर निर्भर करता है कि अब सुरक्षा अद्यतन प्राप्त नहीं होता है, तो एक समर्थित प्लेटफॉर्म पर माइग्रेट करने से पहले। कई सस्ती, सुरक्षित विकल्प उपलब्ध हैं, जिनमें क्लाउड-आधारित समाधान शामिल हैं जो स्वचालित रूप से पैचिंग को संभालते हैं।

4. सीमित करने के लिए प्रवेश करने के लिए डोनर डेटा का उपयोग सिद्धांत के सिद्धांत का उपयोग कर पूर्वोत्तर Privilege

हर कर्मचारी या स्वयंसेवक को सभी दाता डेटा तक पहुंच की जरूरत नहीं है। केवल उन व्यक्तियों को डेटा एक्सेस को प्रतिबंधित करने के लिए भूमिका-आधारित एक्सेस कंट्रोल (आरबीएसी) लागू करें जिन्हें अपने विशिष्ट कार्य करने की आवश्यकता होती है। उदाहरण के लिए:

  • धन उगाहने वाले कर्मचारियों को डोनर संपर्क जानकारी और इतिहास देने की आवश्यकता हो सकती है, लेकिन पूर्ण क्रेडिट कार्ड संख्या नहीं।
  • वित्त कर्मियों को लेनदेन रिकॉर्ड तक पहुंच की आवश्यकता हो सकती है लेकिन व्यक्तिगत पते या सगाई नोट नहीं।
  • इंटर्न या अस्थायी स्टाफ को केवल समयबद्ध अनुमतियों को पढ़ने या सीमित करने की आवश्यकता होती है।

नियमित रूप से असामान्य गतिविधि का पता लगाने के लिए एक्सेस लॉग की समीक्षा करें, जैसे कि कर्मचारी सामान्य कार्य घंटों के बाहर डेटा की बड़ी मात्रा को डाउनलोड करता है। उपयोगकर्ता प्रावधान और डी-प्रोविजनिंग प्रक्रियाओं को स्वचालित किया जाना चाहिए: जब कोई कर्मचारी सदस्य संगठन को छोड़ देता है या भूमिकाओं में बदलाव करता है, तो उनके एक्सेस अधिकार को तुरंत रद्द या समायोजित किया जाना चाहिए।

5. सुरक्षित भुगतान गेटवे का उपयोग करें और PCI DSS के साथ अनुपालन करें

यदि आपका संगठन क्रेडिट कार्ड दान स्वीकार करता है-ऑनलाइन, फोन द्वारा, या व्यक्ति- आपको भुगतान कार्ड उद्योग डेटा सुरक्षा मानक (PCI DSS) का पालन करना होगा। 12 आवश्यकताओं का यह सेट कार्डधारक डेटा को कैसे संभाला जाता है, संग्रहीत और प्रेषित किया जाता है।

  • लेनदेन के बाद पूर्ण क्रेडिट कार्ड संख्या, CVV कोड या चुंबकीय पट्टी डेटा को कभी भी संग्रहीत नहीं किया जाता है।
  • गैर-संवेदनशील समकक्षों के साथ संवेदनशील कार्ड डेटा को बदलने के लिए टोकनाइज़ेशन या एन्क्रिप्शन का उपयोग करना।
  • एक PCI-compliant भुगतान प्रोसेसर (जैसे, स्ट्राइप, पेपाल, ब्रेनट्री, या विशेष गैर-लाभकारी प्रोसेसर जैसे डोनोरबॉक्स या GiveWP) के साथ अनुबंध करना।
  • अपने बैंक द्वारा आवश्यक वार्षिक आत्म-मूल्यांकन या भेद्यता स्कैन का संचालन करना।

कई गैर-लाभकारी अपने पीसीआई अनुपालन बोझ को तीसरे पक्ष के भुगतान गेटवे का उपयोग करके कम कर सकते हैं जो सीधे कार्ड डेटा को संभालती है, ताकि दान कभी भी पूर्ण कार्ड संख्या को छू या स्टोर नहीं सके। हालांकि, इस मॉडल के साथ भी, संगठन को अभी भी अपनी वेबसाइट और नेटवर्क को सुरक्षित करना चाहिए।

]External संसाधन: छोटे व्यवसायों और गैर-लाभकारी के लिए पीसीआई डीएसएस आवश्यकताओं के बारे में अधिक जानें PCI सुरक्षा मानक परिषद आधिकारिक साइट ].

गोपनीयता प्रबंधन के लिए सर्वश्रेष्ठ अभ्यास

जबकि सुरक्षा तकनीकी नियंत्रण पर केंद्रित है, गोपनीयता का पता चलता है कि कैसे दाता डेटा एकत्र किया जाता है, इस्तेमाल किया जाता है, साझा किया जाता है और बनाए रखा जाता है - और कैसे दाताओं को सूचित किया जाता है और उनकी जानकारी पर नियंत्रण दिया जाता है। प्रभावी गोपनीयता प्रबंधन पारदर्शिता और विश्वास का निर्माण करता है।

1. एक स्पष्ट, सुलभ गोपनीयता नीति विकसित करना

प्रत्येक धर्मार्थ संगठन को एक लिखित गोपनीयता नीति होनी चाहिए जो बताती है:

  • किस प्रकार के डोनर डेटा एकत्र किए जाते हैं (जैसे, नाम, संपर्क विवरण, भुगतान जानकारी, ब्राउज़िंग व्यवहार अगर कुकीज़ का उपयोग किया जाता है)।
  • डेटा कैसे एकत्र किया जाता है (ऑनलाइन फॉर्म, ऑफ़लाइन इवेंट्स, तीसरे पक्ष के सूत्र)।
  • जिस उद्देश्य से डेटा का उपयोग किया जाता है (प्रोसेसिंग दान, रसीद भेजने, विपणन संचार, विश्लेषण)।
  • चाहे डेटा तीसरे पक्ष (जैसे भुगतान प्रोसेसर, ईमेल विपणन प्लेटफॉर्म, डेटा एनालिटिक्स सेवाओं) और किस स्थिति में साझा किया जाता है।
  • कितने समय तक डेटा बनाए रखा जाता है और कैसे दानकर्ता हटाने का अनुरोध कर सकते हैं।
  • लागू कानूनों के तहत दाताओं के अधिकार (जैसे, उनके डेटा को एक्सेस, सही, हटाए जाने या पोर्ट करने का अधिकार; बिक्री / शेयरिंग से बाहर निकलने का अधिकार)।
  • गोपनीयता पूछताछ के लिए संपर्क जानकारी।

पॉलिसी को अपनी वेबसाइट (आमतौर पर पाद लेख में) पर प्रमुख रूप से पोस्ट किया जाना चाहिए, जो सादे भाषा में लिखा गया है, और डेटा प्रथाओं के रूप में तारीख तक रखा गया है। कुछ अधिकार क्षेत्र की आवश्यकता होती है कि पॉलिसी की समीक्षा की जा सकती है और कम से कम वार्षिक रूप से अद्यतन की जा सकती है।

2. डेटा संग्रह और प्रसंस्करण के लिए स्पष्ट सहमति प्राप्त करें

कई गोपनीयता नियमों के तहत, सहमति को स्वतंत्र रूप से दिया जाना चाहिए, विशिष्ट, सूचित और असम्बद्ध होना चाहिए। इसका मतलब है कि पूर्व-चेक किए गए बक्से या दान लेनदेन से सहमति देना विपणन उद्देश्यों के लिए पर्याप्त नहीं है।

  • ईमेल न्यूज़लेटर, एसएमएस अपडेट, या पार्टनर संगठनों के साथ डेटा साझा करने के लिए ऑप्ट-इन चेकबॉक्स (ऑप्ट-आउट नहीं) का उपयोग करना।
  • दानेदार विकल्प प्रदान करना - उदाहरण के लिए, दानदाताओं को यह चुनने के लिए कि वे किस प्रकार के संचार प्राप्त करना चाहते हैं।
  • स्पष्ट रूप से कैप्चर के बिंदु पर डेटा संग्रह के उद्देश्य को निर्धारित करना (उदाहरण के लिए, "हम आपके ईमेल का उपयोग हमारे काम के बारे में आपकी कर रसीद और कभी-कभी अपडेट भेजने के लिए करते हैं - आप किसी भी समय सदस्यता रद्द कर सकते हैं")।
  • अनुमति के प्रमाण (जैसे, टाइमस्टैम्प, आईपी पते और सहमति पाठ दिखाया गया) को रिकॉर्ड करना और संग्रहीत करना ताकि आप ऑडिट किए जाने पर अनुपालन प्रदर्शित कर सकें।

मौजूदा दाताओं के लिए जो आपके संगठन ने मजबूत सहमति प्रथाओं को अपनाने से पहले ऑनबोर्ड किया था, अपने डेटाबेस को अनुपालन में लाने के लिए एक पुनः सहमति अभियान पर विचार करें।

3. प्रैक्टिस डाटा मिनिमाइजेशन

केवल उन जानकारी को इकट्ठा करें जो वास्तव में उन उद्देश्यों के लिए आवश्यक हैं जिन्हें आपने पहचाना है। यदि आपको उपहार की प्रक्रिया के लिए जन्म, फोन नंबर या व्यवसाय की तारीख की आवश्यकता नहीं है, तो इसका अनुरोध न करें। डेटा न्यूनतमकरण एक उल्लंघन के संभावित नुकसान को कम करता है और प्रतिधारण और हटाने के दायित्वों के अनुपालन को सरल बनाता है।

अपने दान रूपों, घटना पंजीकरण पृष्ठों और स्वयंसेवक अनुप्रयोगों की समीक्षा करने के लिए समय-समय पर अनावश्यक क्षेत्रों को अलग करने के लिए। केवल प्रासंगिक फ़ील्ड दिखाने के लिए सशर्त तर्क का उपयोग करें। उदाहरण के लिए, नियोक्ता जानकारी के लिए केवल तभी पूछो जब दाता इंगित करता है कि वे नियोक्ता मिलान उपहार में रुचि रखते हैं।

4. डेटा प्रतिधारण और सुरक्षित निपटान नीतियों की स्थापना

डोनर डेटा को अनिश्चित रूप से नहीं रखा जाना चाहिए। एक प्रतिधारण अनुसूची विकसित करें जो यह परिभाषित करती है कि प्रत्येक श्रेणी में कितने समय तक डेटा को परिचालन आवश्यकताओं और कानूनी आवश्यकताओं के आधार पर बनाए रखा जाता है। उदाहरण के लिए:

  • लेनदेन रिकॉर्ड को 7 साल (कर उद्देश्यों के लिए) के लिए रखा जा सकता है।
  • विपणन सगाई डेटा (जैसे, ईमेल खुली दरें) को 3 साल तक बनाए रखा जा सकता है।
  • निष्क्रिय डोनर प्रोफाइल (5+ वर्षों के लिए कोई गतिविधि नहीं) संग्रहीत या हटा दिया जा सकता है।

जब डेटा अपनी अवधारण अवधि के अंत तक पहुंच जाता है, तो इसे सुरक्षित रूप से निपटाया जाना चाहिए। सरल विलोपन पर्याप्त नहीं है -हार्ड ड्राइव और बैकअप अभी भी ठीक हो सकते हैं। डिजिटल फ़ाइलों (जैसे सॉफ्टवेयर जो डेटा एकाधिक बार ओवरराइट करता है) और पेपर रिकॉर्ड के लिए भौतिक श्रेडिंग सेवाओं के लिए फ़ाइल-श्रेडिंग टूल का उपयोग करें। एक प्रमाणित डेटा विनाश विक्रेता के साथ काम करने पर विचार करें।

5. गोपनीयता और सुरक्षा पर सभी स्टाफ और स्वयंसेवकों को प्रशिक्षित करें

प्रौद्योगिकी नियंत्रण केवल उन लोगों के रूप में प्रभावी है जो उनका उपयोग करते हैं। मानव त्रुटि-जैसे फ़िशिंग लिंक पर क्लिक करना, डोनर रिकॉर्ड को अनलॉक स्क्रीन पर दिखाई देना, या पासवर्ड साझा करना- डेटा घटनाओं का प्रमुख कारण बने रहना। अनिवार्य प्रशिक्षण कार्यक्रमों को लागू करें जो कवर करते हैं:

  • फ़िशिंग प्रयासों, सामाजिक इंजीनियरिंग और संदिग्ध ईमेल को कैसे पहचानें।
  • डोनर डेटा का उचित प्रबंधन: सार्वजनिक स्थानों में डोनर जानकारी पर चर्चा नहीं करते, ईमेल के माध्यम से अनक्रिप्टेड स्प्रेडशीट नहीं भेजते, जब बिना किसी चीज के कार्य केंद्र को लॉक करते हैं।
  • संदिग्ध डेटा उल्लंघन या गोपनीयता घटनाओं की रिपोर्ट करने की प्रक्रिया।
  • अपने अधिकार क्षेत्र के लिए प्रासंगिक गोपनीयता कानूनों को समझना।

प्रशिक्षण के बाद किराया और उसके बाद कम से कम वार्षिक पर होना चाहिए। वास्तविक दुनिया के उदाहरण प्रदान करें और सीखने को मजबूत करने के लिए प्रश्नोत्तरी करें। एक संस्कृति को प्रोत्साहित करें जहां कर्मचारी को रिट्रिब्यूशन के डर के बिना आरामदायक रिपोर्टिंग गलतियों को महसूस करते हैं - प्रारंभिक रिपोर्टिंग किसी उल्लंघन से क्षति को सीमित कर सकती है।

कानूनी और नैतिक विचार

प्रमुख डेटा संरक्षण कानून चारिटेबल संगठनों को प्रभावित करते हैं

आपके संगठन के संचालन या जहां आपका दाताओं के निवास करते हैं, उनके आधार पर, कई कानून लागू हो सकते हैं।

  • GDPR (यूरोपीय संघ): संगठन के स्थान पर ध्यान दिए बिना यूरोपीय संघ में व्यक्तियों के व्यक्तिगत डेटा को संसाधित करने वाले किसी भी संगठन के लिए लागू होता है। 72 घंटों के भीतर प्रसंस्करण, अनिवार्य उल्लंघन अधिसूचना, उच्च जोखिम गतिविधियों के लिए डेटा संरक्षण प्रभाव आकलन, और कुछ मामलों में डेटा संरक्षण अधिकारी (डीपीओ) की नियुक्ति के लिए वैध आधार की आवश्यकता है।
  • CCPA/CPRA (कैलिफोर्निया, संयुक्त राज्य अमेरिका): अनुदान कैलिफोर्निया निवासी अधिकार यह जानने के लिए कि क्या व्यक्तिगत डेटा एकत्र किया गया है, इसे हटाने के लिए, अपनी बिक्री से बाहर निकलने के लिए, और इन अधिकारों को बढ़ाने के लिए गैर भेदभाव नहीं किया गया है। जबकि गैर-लाभ वर्तमान में CCPA के कुछ हिस्सों से मुक्त हैं, कैलिफोर्निया अटॉर्नी जनरल ने संकेत दिया है कि धर्मार्थ संगठन दाता डेटा को रखने वाले अभी भी सर्वोत्तम अभ्यास के समान मानकों को अपनाना चाहिए।
  • PIPEDA (Canada):] डेटा संरक्षण के लिए सार्थक सहमति, डेटा न्यूनतमकरण और जवाबदेही की आवश्यकता है। व्यावसायिक गतिविधियों में लगे हुए दानों या उन लोगों के लिए लागू होता है जो पूरे प्रांतों में डेटा एकत्र करते हैं।
  • अन्य राज्य कानून: वर्जीनिया की सीडीपीए, कोलोराडो के सीपीए, कनेक्टिकट का CTDPA, और अन्य अमेरिकी गोपनीयता नियमों के पैचवर्क का विस्तार कर रहे हैं। वैश्विक charities को ब्राजील के एलजीपीडी या जापान के APPI का अनुपालन करने की भी आवश्यकता हो सकती है।

यह समझना कि कौन से कानून आपके संगठन पर लागू होते हैं, वह जटिल है। अनुपालन लेखा परीक्षा करने के लिए गोपनीयता या गैर-लाभकारी कानून में विशेषज्ञता रखने वाले कानूनी परामर्श से परामर्श करना उचित है।

]External संसाधन: अमेरिकी राज्य गोपनीयता कानूनों के विस्तृत अवलोकन के लिए, IAPP अमेरिकी राज्य गोपनीयता कानून ट्रैकर ]] पर जाएं।

नैतिक डेटा स्टेवार्डशिप Beyond अनुपालन

कानून के पत्र के साथ अनुपालन न्यूनतम है। नैतिक डेटा स्टेवार्डशिप का मतलब है कि दानकर्ता स्वायत्तता का सम्मान करने और दीर्घकालिक संबंधों का निर्माण करने के लिए आगे बढ़ना। इन अतिरिक्त प्रथाओं पर विचार करें:

  • ]] डिफ़ॉल्ट रूप से पारदर्शिता: सक्रिय रूप से दानदाताओं को सूचित करते हैं कि उनके डेटा का उपयोग कैसे किया जाएगा, भले ही कानूनी रूप से आवश्यक न हो। उदाहरण के लिए, यदि आप दानकर्ता अन्य गैर-लाभकारी के साथ सूची साझा करते हैं, तो स्पष्ट रूप से इसे प्रकट करें और एक ऑप्ट-आउट प्रदान करें।
  • ]Respect donor वरीयताओं: ऑनर कम्युनिकेशन ऑप्ट-आउट्स तुरंत (साथ में 10 व्यावसायिक दिनों एक सामान्य मानक है)। एक केंद्रीकृत वरीयता प्रबंधन प्रणाली को लागू करने के लिए मेलिंग भेजने से बचने के लिए दानकर्ताओं को जिन्होंने अनुरोध किया है कि उन्हें हटाया जा सके।
  • Privacy प्रभाव आकलन: एक नया धन उगाहने अभियान शुरू करने से पहले, प्रौद्योगिकी मंच, या डेटा साझा करने वाली साझेदारी, डोनर गोपनीयता के संभावित जोखिमों की पहचान करने और उन्हें अग्रिम में कम करने के लिए गोपनीयता प्रभाव आकलन का संचालन करते हैं।
  • डेटा पोर्टेबिलिटी:] दानदाताओं को अनुरोध पर अपने डेटा की एक प्रति डाउनलोड करने की अनुमति दें। यह डेटा स्वामित्व की भावना के साथ सद्भावना को बढ़ावा देता है।

दानकर्ता डेटा का नैतिक संचालन न केवल जुर्माना से बचने के बारे में है - यह यह प्रदर्शित करने के बारे में है कि आपका संगठन उन लोगों को मानता है जो यह मिशन में भागीदार के रूप में काम करता है, न केवल राजस्व के स्रोत।

निष्कर्ष: सुरक्षा और गोपनीयता की संस्कृति का निर्माण

डोनर डेटा सुरक्षा और गोपनीयता एक बार की परियोजना नहीं है; वे चल रहे प्रतिबद्धताओं को देखते हैं जिन्हें नए खतरों और नियामक परिवर्तनों के लिए निरंतर ध्यान, निवेश और अनुकूलन की आवश्यकता होती है। चारिटेबल संगठन जो इन प्रथाओं को उनके दैनिक कार्यों में एम्बेड करते हैं - मजबूत तकनीकी नियंत्रण, पारदर्शी नीतियों, नियमित प्रशिक्षण और नैतिक निर्णय लेने के माध्यम से - न केवल खुद को नुकसान से बचाएगी बल्कि विश्वास को भी मजबूत करेगा जो उनके मिशन के लिए महत्वपूर्ण है।

शुरू करें कि आप कहाँ हैं। यह समझने के लिए एक डेटा सूची का संचालन करें कि आप किस दाता की जानकारी पकड़ते हैं और यह कहाँ रहता है। अपनी सबसे महत्वपूर्ण भेद्यता की पहचान करने के लिए जोखिम मूल्यांकन करें। इस गाइड में उल्लिखित प्रथाओं को लागू करें, उच्चतम जोखिम वाले क्षेत्रों (जैसे भुगतान प्रसंस्करण और दूरस्थ पहुंच) को प्राथमिकता दें। अपनी नीतियों और प्रक्रियाओं को लिखित रूप में प्रस्तुत करें और कम से कम वार्षिक समीक्षा करें।

कोई संगठन सभी जोखिम को खत्म नहीं कर सकता है, लेकिन जानबूझकर, सूचित कदम उठाकर, आप डेटा घटना की संभावना और प्रभाव को काफी कम कर सकते हैं। डोनर डेटा को सुरक्षित करने में आज निवेश करने का प्रयास स्थायी डोनर आत्मविश्वास, नियामक अनुपालन और आपके धर्मार्थ संगठन के दीर्घकालिक स्वास्थ्य में लाभांश का भुगतान करेगा।

External संसाधन: एक गैर-लाभकारी डेटा सुरक्षा योजना बनाने के अतिरिक्त मार्गदर्शन के लिए, छोटे संगठनों के लिए Cybersecurity और इंफ्रास्ट्रक्चर सुरक्षा एजेंसी (CISA) संसाधनों का उल्लेख करें ]].