Table of Contents
Írskir vanþakklátir bera heilagt traust til gjafa sinna. Í hvert sinn sem einhver gefur þeim gjafir deila þeir persónuupplýsingum sem þeir hafa í huga, heimilisfangi, fjármálaupplýsingum, jafnvel söguupplýsingum sem sýna óstöðugleika. Að vernda gögn eru ekki bara lagalegar ávísanir, þau eru skjólstæður fyrir því að gjafakveikja. Á Írlandi eru staurarnir hátt settir. Almennar gagnaverndunarreglur (GDPR) koma upp á sumum ströngustu friðhelgisreglum í heiminum og ófrjóvæddir eru algerlega undir reglum hans. Mishöndlað gögn geta leitt til mikils tjóns, mannorðs og skorts á stuðningi. Þessi grein leggur hagnýtt, alhliða vegagjald fyrir gagnasöfnun í Íræðum til að vernda gagnagjafa, sem ekki eru í gegnumsjár, verkfæra, og leiðir til bestu aðgerða, skipulagsleysis.
Landslagsmál lagalegra þátta: GDPR og írskt gagnaverndarlögmál
Að skilja lagalega ramma er upphafspunktur fyrir allar ábyrgar gagnaáætlanir. Írskar aðferðir verða að fylgja tveimur aðaltólum: GDPR (ESB) 2016/679) og [Ljóðunarlög [[3] sem fyllir ákveðin landsbundin atriði. [[[5] Bókun [3] Meðferðarnefnd [FLT:] er óháð stjórnvald á Írlandi og hún framfylgir þessum reglum í gegnum öll svið, þ.m.t. persónur.
Lykill til að byggja upp gagnagjöf
GDPR er byggt á sjö meginreglum sem móta beint hvernig ekki fólk á að fara með upplýsingar frá gjafa:
- Lawence, viarness og glærleiki Þú verður að hafa gildan lagalegan grunn (venjulega samþykki eða réttmætur áhugi) og útskýra greinilega hvernig gögn eru notuð.
- [[Frjóskasvæði] Safnaðu gögnum aðeins fyrir tilteknar, ótvíræðar og lögmætar fyrirætlanir (t.d. að vinna úr framlagi og senda kvittun).
- ]. Safnaðu aðeins því sem er nauðsynlegt. Spyrja: Þurfum við í alvöru fæðingardag gjafans fyrir eina gjöf?
- ]..Accracy [[FLT:]]] Haltu gjafaskrám fram að dag og leiðréttu þær þegar farið er fram á það.
- ] [Forgangsmörk] , Retain gögn ekki lengur en þörf krefur. Skilgreindu gagnageymslu fyrir gjafaskrár, samskiptaval, o.s.frv.
- ] Óöryggi og trúnaðarmál Notið viðeigandi tækni- og skipulagðar aðgerðir til að vernda gögn gegn óleyfilegum aðgangi, tapi eða skemmdum.
- ] Vertu fær um að sýna fram á hlýðni við allar meginreglur, þ.m.t. með stefnum, skrám og þjálfun starfsmanna.
Sérstakt álit undir írsku lögmáli
Gögnaverndin 2018 veitir frekari reglur sem tengjast ekki vinsældum. Til dæmis setur hún aldur stafræns samþykkis árið 16 (sjálfgefið GDPR er 16 en leyft að lækka; Írland valdi 16). Ef ekki virkar með ungum frumugjöfum eða sjálfboðaliðum undir 16 ára aldri þarft þú að fá samþykki foreldra eða forráða. Lögin veita einnig DPC-hækkunum, þar á meðal hæfni til að gefa upp háar ≥20 milljónir eða 4% árlegar umsetningar. Á meðan margar leiðir fara fram á fjárlögum getur minni góðgerðarstarfsemi verið skaðleg. Á undan sektum geta gefin úts efnisatriði, tímabundið eða varanlegt bann við vinnslu gagnavinnslu og gögn verið útr.
Hvers vegna er mikilvægt að vernda gögn sem varða ekki maka sinn?
Donnis gefa vegna þess að þeir trúa á verkefnið þitt. Brot á persónuupplýsingum sínum kemur fram á þeirri trú, oft óbætanlega. Samkvæmt rannsóknum ONE og öðrum gķđgerđarhundum, er traust stærsti þátturinn í að safna blóðgjöfum. Ef stuðningsmenn hafa áhyggjur af upplýsingum sínum er upplýsingar óöruggar, geta þeir hætt að gefa uppł eða verri, þeir kunna að tala opinberlega gegn samtökum þínum.
Írskt óviðkomandi fólk verður einnig skoðað frá Charity Regulator sem ætlast er til þess að rétt stjórn sé í notkun. Innbrot geta valdið rannsókn, ekki aðeins af DPC heldur einnig af eftirlitsmanninum, skaðað skráningarstöðu og almannaöryggi. Í svæði sem byggt er á samþykki, er ábyrgt gagnastarf ekki valfrjáls aukaatriði; hún er ekki aðalatriði verkefnisins.
Auk þess er kostnaðurinn við að brjótast inn í hús sem er ekki í hagnaðarskyni. Þú gætir þurft að tilkynna um viðkomandi fólk, fjárfesta í þjónustu við kreditkort, ráða yfir tæknifræðingum og eyða klukkustundum í að hafa áhrif á almannatengsl.
Bestu starfsvenjurnar til að vernda gögn um Donor
Hér á eftir er að finna hin nauðsynlegustu verk sem þarf að beita til að vinna löglega starfsemi, og þau eru í senn útvíkkuð með hagnýtum leiðbeiningum fyrir írsku sem ekki eru vinsælar.
1. Takmarka gagnasafnið við lágmarksmiðil
Gögnaminning er ein einfaldasta en að mestu leyti yfirsást. Áður en þú bætir svæði við eyðublaðið þitt, spyrðu: Þurfum við þetta algerlega til að vinna úr gjöfinni og viðhalda samskiptum gjafans? Til dæmis þarftu ekki vinnu gjafa eða árstekjur til að senda kvittun.
- Nafn og upplýsingar um tengilið (póstur, sími, póstfang eftir þörfum).
- @ info
- Gjaldmagn og dagsetning.
- Allar nauðsynlegar samskiptastillingar (t.d. val við hæfi fyrir fréttabréf).
Ef þú vilt síðar nota gögn til að kanna eða skoða ríkidæmi verður þú að hafa afdráttarlaust samþykki og réttlæta það. Forðastu freistinguna að safna gögnum ◆ Bara ef svo ber undir.
2. Örugg gagnageymsla og flutningur
Þar sem gögn gjafa lifa mun það skipta máli. Notaðu dulkóðaða gagnagrunna sem hýstir eru á öruggum netþjónum, helst innan Evrópska efnahagssvæðisins (EEA) til að einfalda fylgni yfir landamæri. Ef þú notar skýjalausnir (t.d. Salesforce, Mailchimp, eða CARM), staðfestir það að þjónustan sé GDPR- complariant og hefur gagnatengdan samning á sínum stað.
Dulritun ætti að ná yfir tvö fylki:
- gögn í hvíld ◯ geymd gögn í gagnagrunnum, afritum og afrituðum skrám.
- Vitna í flutningsleið ◯ upplýsingar sem hreyfast milli gjafatækis, vefsvæðis og innra kerfisins. Alltaf nota HTTPS (SSL/TLS) og dulritað tölvupóst eða örugg skráaflutningur fyrir viðkvæm skjöl.
Íhugaðu sýndarmögnunartækni þegar þú þarft að greina gögn til skýrslugerðar. Til dæmis getur þú sett upp sérnöfn gjafa með sérnöfnum í gagnasafninu þannig að innsæi sýni ekki einkenni.
3. Óhættar aðgangsstjórnir
Ekki þurfa allir í fyrirtækinu að sjá skýrslur um gjafa. Notaðu stjórn á vegum sem byggja á aðgangi að að aðgangi að starfsfólki. Til dæmis:
- ] [[Fundraing teymi] [1]] ◯ þörf gæti þurft að hafa samband við aðra og gefa sögu til að rækta tengsl.
- ]] Lendingarteymi ◯ gæti þurft að fá magn og dagsetningar, en ekki endilega persónulegar upplýsingar um hvernig eigi að hafa samband við.
- markaðsteymi ◯ gæti krafist netfangs fyrir herferðir en ekki fullt heimilisfang gjafa eða símanúmer.
Nota öflug lykilorð, auðkenningu á marga þætti (MMA) og annála öll aðgengi að viðkvæmum skrám. Reglulega endurskoða heimildir, sérstaklega eftir brottfarir starfsfólks eða breytingar á hlutverki. Það er alvarleg áhætta að hafa fyrrverandi starfsmann sem hefur langvarandi aðgang.
4. Regluleg starfsþjálfun og færni
Tæknin er jafnsterk og hún er notuð og hún er fólgin í því að veita árlega þjálfun fyrir allt starfsfólk og sjálfboðaliðar sem sjá um gögn frá gjafanum.
- Hvernig á að koma auga á tilraunir til að koma auga á það (algengar færslur fyrir lausnargjald).
- Örugg meðhöndlun prentaðra gjafa (ekki eftir á skrifborðum eða í almenningsrými).
- Aðferðir til að tilkynna um rof sem grunur leikur á (þegar um er að ræða upplýsingar án tafar, ekki ◯ þegar farið er aftur á skrifstofuna).
- Mikilvægi þess að lágmarka gögn og hætta á að ◯ sé aðeins að senda skyndipóst þar sem margir móttakendur eru í vettvangi (nota grunnfrumukrabbamein eða tölvutæki).
Eftirlit með stjórninni nær til gagnaverndar og stjórnendur ættu að skilja hver ábyrgð sína er.
5. Viðhaldið gagnanámi og regluföstum hreinleika
Dodger gögn sundrast með tímanum. Fólk flytur, breytir tölvupóstföngum eða hættir. Áætlaðu reglulegar gagnarannsóknir (t.d. ársfjórðungslega eða tvisvar á ári) til að bera kennsl á úrelt, röng eða afrit af skrám. Notaðu gagnahreinsunartæki eða þjónustu við að staðsetja heimilisföng og fjarlægja tvíliða. Það að halda nákvæmninni ekki aðeins dregur úr hættu á geymsluhættu heldur tryggir einnig að samskipti þín ná til rétta fólksins, sem gefur frá sér þá skömm að senda framlög til manns sem hefur dáið.
6. Stofnaðu framleiðanda og hlutastarf
Ófrjósemisfólk treysta oft á útvortis söluaðila til að fá greiðslu, póstmarkað, CARM hýðingar eða greiningartæki. Hver þriðji aðilinn verður gagnaferlir og GDPR krefst þess að þú fáir skriflegan samning við þá sem skilgreinir ábyrgð þeirra. Áður en þú tekur þátt í einhverri þjónustu:
- Skráir sölumanninn sem sér um öryggi (t.d. ISO 27001, SOC 2).
- Skoðaðu gagnavinnslusamning þeirra (DPA) og gættu þess að hann samræmist Irelands neinna staðla.
- Ákvarða hvar gögnin verða geymd. Ef gagnaflutningur vörunnar utan EEA verður að vera nægilegur samskiptaferill (t.d. ákvörðun um UK - Evrópusambandsins fyrir þá sem byggja á UK - eða staðlaða jólasveina fyrir aðra).
Ekki gera ráð fyrir að vel þekkt tól sé samhæft. Til dæmis er ekki víst að ákveðnir US-néstaðsettir CRM vettvangar bjóði upp á sama magn gagnaverndar sem ESB lög krefjast nema þú undirritir DPA sem virðir GDPR. Endurskoðu reglulega lista yfir sölulista þinn og fjarlægir alla þá sem ekki uppfylla kröfur þínar.
7. Býr til gagnaáætlun fyrir viðbrögð
Jafnvel þótt um sé að ræða sterkar öryggisreglur getur brotist inn í tölvuna, forskrift sem er að finna í gegnum, villu að innan og viðbrögð sem geta dregið úr skemmdum og sýnt að þú þurfir að standa reikningsskap gerða þinna.
- Im miðlandi þrep ◯ t.d., aftengist sýktum kerfum, breyta lykilorðum, varðveita annála.
- Innbyggða tilkynningu [[FLT:] ] skýr stjórnkeðja: hver þarf að vita? (Datavorðsstjóri, framkvæmdastjóri, stjórn.)
- ] Áskrift Hvaða gögn höfðu áhrif á? Hversu margir gefnir eru áhættan mikil?
- Extal tilkynning [1] ] DDPR krefst þess að þú látir þá sem eru í hættu um að fá upplýsingar um slíkt innan 72 klukkustunda frá því að þú verður var/vör við að rjúfa meðferð, nema ólíklegt sé að hún valdi áhættu fyrir þá sem eiga á hættu að fá hana. Þú gætir einnig þurft að tilkynna þeim sem hafa áhrif ef brotið er í hættu (t.d. upplýsingar sem valda fjárhagserfiðleikum).
- Teiknisnið forfrásagnir fyrir gefendur, stýrimenn og almenning (tilteknir).
- . Post-incent endurskoðun ] leiðrétta undirliggjandi orsök, uppfærsluferli og endurlestrarfólk.
Prófaðu árlega áætlun þína með töfluæfingum.
Byggt upp gagnaverndunarmenningu
Samræmi er ekki bara efni sem á að ganga í gegnum kassa. DPC væntir þess að stofnanir sem senda gögn inn í menningu sína séu bindandi. Þetta þýðir að stjórnin og framkvæmdastjóri verða að vera ábyrgari fyrir gögnum, ekki aðeins fela þær í hendur framkvæmdastjóra sem annast lögfræðina. Þrátt fyrir að tiltaka að leynirekst á gagnavernd (DPO) ef krafist er af aðilum sem vinna að mikilli starfsemi, sem vinna að stórum magni af sérstökum gögnum (eins og upplýsingum um heilsuna eða stjórnmálaskoðun). Jafnvel þótt ekki sé brýn þörf á sérstöku mati, er það besta starfsgrein til að gefa upp alvarleika og stýrikerfis.
Skapa innri stefnu sem er aðgengileg og skiljanleg: stefnu til gagnaverndar, gagnasöfnunar, til að gefa upp einkatilkynningu (sem þarf að veita gjöfum við gagnasöfnun) og atvikatilfellaaðgerð. Skoðaðu árlega þessa stefnu og eftir allar mikilvægar breytingar á starfsemi. Að lokum skaltu halda skrá yfir vinnslu starfsemi (ROPA) eins og krafist er í grein 30 í DDPR. ROPA skjölin eiga við um hvaða gögn sem þú heldur á, hvers vegna þú heldur á þeim, hvar þær koma og hver þú deilir þeim með þeim. Þetta er fyrsta skjalið sem þú ákveður í endurskoðun.
Glæra og virðingu fyrir réttndum Donor
(Orðskviðirnir 15: 22) Hásætisstjórnendur hafa sterk réttindi undir GDPR og byggja upp traust.
- Rétt að vera upplýst [[FLT:]] ◯ þegar fullnægt með persónulegum fyrirvara.
- Hægri aðgangur Cunngjafar geta beðið um afrit af gögnum þeirra innan mánaðar (án hleðslu).
- rétt til að endurnefna ◯ leiðrétta ónákvæm gögn.
- Réttur til tímamarka (eins og hægt er að gleyma ◆ gjafarar geta beðið um úrfellingu gagna sinna, undir það efni að ákveðnar undantekningar (t.d. lagalegar skyldur til að halda fast).
- Rétt til að takmarka vinnslu Cayms getur takmarkað notkun gagna þeirra meðan á deilu er leyst.
- Réttur til gagnagáttar þeir geta fengið gögnin sín í vélvarnasniði.
- Rétt að hlut Δ gjafarar geta andmælt vinnslu fyrir beint markaðsleyfi (þú verður að hætta strax) eða fyrir að draga úr notkun.
Svaraðu þessum beiðnim tafarlaust og skráðu svör þín. Þjálfaðu framlínufólk sem gæti fengið beiðnir um munnlega (t.d. ef svo má að orði komast) til að auka viðbrögðin við DPO eða tilnefndum aðila.
Niðurstaða: Gagnavernd sem styrkari vinskapari
Að vernda gjafagögnin á ábyrgan hátt er ekki aðeins fylgnibyrði sem er hernaðarleg kostur. Yfirmenn, sem treysta því að upplýsingarnar þeirra séu öruggar, eru líklegri til að gefa endurtekið, deila málstað sínum og auka stuðning. Írskt fólk sem ekki tengist heilsunni er hægt að gera ráðstafanir til að vernda gjafann. Í dag: Að skilja GDPR og írsk lög, framkvæma hagnýta vörn, efla beitingu einkalífsmenningu og vernda þá, getur þú breytt gögnum í máttarstólpa. Í dag: Að skoða gagnasafnið, endurnýja þjálfun þína og tryggja að þú sért tilbúinn að rjúfa kerfi þitt. Í því skaltu virða þá þá þá gjafar sem þú ert að verja og fyrirtæki þitt.