government-accountability-and-transparency
寄付者データセキュリティと慈善団体のプライバシーに関するベストプラクティス
Table of Contents
はじめに: ドーナーのデータセキュリティとプライバシーのマットがこれまで以上に重要である理由
慈善団体は、信頼の基盤で運営しています。サポーターは、自分のお金だけでなく、自分の個人情報だけでなく、名前、住所、電子メールの連絡先、電話番号、クレジットカード番号や銀行口座データなどの財務情報を提供します。単一のデータ侵害またはプライバシーの誤差は、その信頼を数秒で粉砕し、寄付者属性、負のメディアカバレッジ、および組織の財政的安定性を脅かす規制上の罰金につながることができます。
近年、データ保護に関する規制環境は、著しく厳しいものとなっています。欧州連合の一般データ保護規則(GDPR)、カリフォルニアコンシューマープライバシー法(CCPA)、および他の管轄区域における類似の法令は、非営利団体が、どのようにして、個人データを収集、保管、処理、共有する明確な義務を負います。非コンプライアンスは、何百万ドルにも及ぶ罰則を生じる可能性があります。法的リスクを超えて、寄付者は、現在の調査機関がParw 239%を認めることはありません。
この記事では、寄贈者のデータセキュリティとプライバシーに関する最良の実践をチャリティー組織に提供しています。 機密情報を保護する重要な重要性、セキュリティとプライバシー管理、法的および倫理的な景観、および、非営利の行動的な推奨事項を、規模や予算に関係なく、実施できます。
非営利団体向けデータセキュリティの重要性を理解する
リスクにおけるドナーデータの種類
ドナーデータは、単純な名前とメールアドレスを超えてはるかに行きます。 チャリティー組織は、通常、個人を特定できる情報(PII):の複数のカテゴリを保持します。
- 連絡先:[]]フルネーム、ホームアドレス、電話番号、メールアドレス。
- 金融データ:[]]クレジットカード番号、銀行口座情報、取引履歴、ギフトの詳細を再帰化します。
- [:デモグラフィと行動データ:[]年齢、所得範囲、寄付履歴、イベント出席、コミュニケーションの好み、エンゲージメントスコア、およびパターンを与えることから推論される可能性があり、政治的または宗教的な所属。
- 健康または敏感な情報:[] 医療募金や災害救済の場合、組織は、高まる保護を必要とする健康データやその他の特殊なカテゴリを保持する可能性があります。
このデータの収集は、サイバー犯罪者のための宝庫です。 盗難防止記録は、ID盗難、クレジットカードの不正防止、フィッシング攻撃、またはダークウェブ市場で販売されるために使用されます。 検証オンデータブレーク調査報告書(DBIR)によると、非営利セクターは免疫を負いません。 財務やヘルスケアとして頻繁にターゲットを絞った一方で、中規模の慈善に対する違反の影響は、回復のための限られたリソースのために開発することができます。
データ・ブレアとプライバシー・違反の関連性
不十分なデータ保護からの落下は、いくつかのフォームを取ることができます。
- [] 評判の被害:[ データ侵害の被害者へのニュースは即座に信頼します。 より良いビジネスビューローのWise Giving Allianceによる2022の研究では、寄付者の60%が、個人情報を含むデータ侵害に苦しんでいる組織に与えを停止すると述べた。
- GDPR の下の法的および規制罰:[ 、罰金は、年間グローバル売上高の 4% または €20 百万に達することができます(それは大きいです)。 CCPA 違反は、意図違反につき最大 $ 7,500 の罰則を運ぶ。 罰金が課されていない場合でも、調査、通知、および訴訟の費用は実質的である可能性があります。
- )操作障害:[ランサムウェア攻撃またはシステム妥協は、組織を独自のデータベース、ハロット募金キャンペーンからロックし、システムを復元するためにダウンタイムの週を必要とします。
- [ドーノー・チュンと還元給付:[]]) 多くの場合、寄付の回収、大きな贈り物の喪失、および新しいサポーターの入手困難な状況に即座に違反する。
これらのステークを与えられた、ドーナーのデータセキュリティの積極的な投資は豪華ではありません。それは、そのコミュニティとの長期的な関係を維持したい、任意の慈善団体のためのコアな運用要件です。
ドーナーデータセキュリティのためのベストプラクティス
セキュリティは、不正なアクセス、改ざん、破壊、または開示からデータを保護することに焦点を当てています。 以下の慣行は、技術的な専門知識に関係なく、すべての慈善団体が採用すべきベースラインを形成します。
1. 強力なパスワードポリシーとマルチファクター認証を実施
弱いパスワードは、最も一般的な攻撃ベクトルの1つです。従業員とボランティアが、ドーナデータにアクセスするすべてのシステムに複雑なユニークなパスワードを使用するように要求します。パスワードは少なくとも12〜16文字の長さでなければなりません。上限文字と小文字、数字、および記号のミックスが含まれているため、プラットフォーム間で再利用することはありません。定期的なパスワードの変更を実施しますが、国立標準技術研究所(NIST)は、証拠が侵害されるのではなく、強制的な仲裁回転に対して推奨されます。
[マルチファクタ認証(MFA)[は、電話、生体認証スキャン、またはハードウェアトークンに送信されたワンタイムコードなど、検証の2番目のフォームを必要とすることによって、セキュリティの余分層を追加します。 すべての電子メールアカウントでMFAを有効にします。 ドーナー管理システム(CRM)、支払いゲートウェイ、およびクラウドストレージプラットフォーム。 Duo Security、Microsoft Authenticator、またはGoogle Authenticatorなどのツールは、費用対効果が大きい、デプロイが容易です。
外部リソース:[]]] 詳細なパスワードポリシーのガイダンスについては、[] を参照してください。 NIST Cybersecurity Framework[) および NIST Special Publication 800-63B のパスワードの推奨事項。
2. データを残りの部分とトランジットで暗号化する
暗号化は、不正なパーティーがデータストレージにアクセスしたり、モーション内のデータを傍受したりしても、適切な復号キーなしで情報が読み込まれていないことを確認します。 チャリティーは、次の機能を実行する必要があります。
- [:[]]]で暗号化します。すべてのドナーデータベース、バックアップファイル、スプレッドシート、およびアーカイブレコードは、AES-256などの強力なアルゴリズムを使用して暗号化する必要があります。ほとんどの近代的なデータベースシステム(MySQL、PostgreSQL)およびクラウドサービス(AWS、Azure、Google Cloud)は、最小限の設定で有効にすることができます組み込み暗号化機能を提供します。
- [] トランジットでの暗号化:[ 寄付フォーム、ドナーポータル、または管理インターフェイスを含むすべてのWebトラフィックのSSL / TLS(トランスポート層セキュリティ)を使用します。 あなたのウェブサイトの証明書が有効で更新されていることを確認してください。 内部ネットワーク通信のために、ドナーデータベースへのアクセス時にVPNまたはSSHトンネルを使用してリモートで検討してください。
エンドツーエンドの暗号化は、支払いデータにとって特に重要です。組織がサードパーティの決済処理プロセッサを使用している場合でも、システムを通過するすべての寄付者は暗号化されたチャネルを介して送信する必要があります。
3. ソフトウェアおよびシステムの更新を保って下さい
Cybercriminalsは、既知の脆弱性を古いソフトウェアで頻繁に悪用します。 ドナー管理システム、コンテンツ管理システム、オペレーティングシステム、ファイアウォール、およびすべてのプラグインまたはサードパーティの統合のための定期的なパッチ管理スケジュールを作成します。 可能な自動更新を有効にし、ベンダーの通知を重要なセキュリティパッチに監視します。
レガシーシステム - 特にカスタムビルドされたデータベースや人気のあるCRMの古いバージョン - 特に危険です。あなたの組織がもはやセキュリティ更新を受信しないソフトウェアに依存している場合、サポートされたプラットフォームに移行を優先します。手頃な価格の安全な代替手段は、自動的にパッチを処理するクラウドベースのソリューションを含みます。
4. ドンワーデータへのアクセス制限 イースト・プリビレッジの原則を使用して
従業員やボランティアがすべての寄付者データにアクセスする必要はなく、ロールベースのアクセス制御(RBAC)を実行して、特定のジョブ機能を実行するために必要な個人のみのデータアクセスを制限します。例えば:
- 募金スタッフは、寄付者連絡先情報を表示し、履歴を与える必要があるかもしれませんが、クレジットカード番号が満たない場合があります。
- 財務担当者は、取引記録へのアクセスを必要とするが、個人的な住所やエンゲージメントノートではなく、必要です。
- インターンや派遣スタッフは、読み取り専用のアクセスや期間限定のタイム・バウンド権限を持つ必要があります。
従業員が通常の労働時間外の大量のデータをダウンロードするなど、異常な活動を検出するために、定期的にアクセスログを見直します。 ユーザーのプロビジョニングとデプロビジョニングプロセスが自動化されるべきです。 スタッフのメンバーが組織を離れるか、役割を変更したときに、アクセス権は即座に再発または調整されるべきです。
5. 安全な支払の出入口を使用して、PCI DSSと従います
組織がクレジットカードの寄付をオンラインで受理する場合、電話、または人によっては、Payment Card Industry Data Security Standard(PCI DSS)に準拠しなければなりません。この12の要件のセットは、カード所有者のデータがどのように処理され、保存され、送信されるかを規定しています。主な義務は次のとおりです。
- トランザクションが承認された後、クレジットカード番号、CVコード、または磁気ストライプデータを保管しないでください。
- トークン化や暗号化を使用して、機密カードデータを非感心的な同等物と交換します。
- PCI準拠の決済プロセッサ(Stripe、PayPal、Braintree、DonorboxやGiveWPなどの専門非営利プロセッサーなど)を受託。
- 銀行の買収で必要な年次自己評価または脆弱性スキャンを実施します。
多くの非営利団体は、カードデータを直接扱うサードパーティの決済ゲートウェイを使用して、PCIのコンプライアンスの負担を軽減することができます。そのため、慈善団体は、カードのフル番号に触れたり、保存したりすることはありません。ただし、このモデルであっても、組織はウェブサイトやネットワークを安全にしなければなりません。
外部リソース:[]]]で中小企業や非営利のためのPCI DSS要件の詳細については、 []]PCIセキュリティ標準協議会公式サイト[]を参照してください。
プライバシー管理のためのベストプラクティス
セキュリティは技術的制御に焦点を当てていますが、プライバシーは、寄付者データが収集、使用、共有、保持された方法、および寄付者が情報を提供し、情報の管理を与えられたかを宛先ます。 効果的なプライバシー管理は、透明性と信頼を築きます。
1. 明確でアクセシブルなプライバシーポリシーを開発する
チャリティー・組織は、以下のとおり説明する、書面によるプライバシーポリシーを記述する必要があります。
- ドナーのデータの種類(例えば、名前、連絡先の詳細、支払い情報、クッキーが使用される場合の閲覧行動)。
- データの収集方法(オンラインフォーム、オフラインイベント、サードパーティソース)。
- データの処理(寄付の処理、領収書の送付、マーケティングコミュニケーション、分析)
- 第三者(例えば、決済処理プロセッサ、メールマーケティングプラットフォーム、データ分析サービス)とどのような条件下でデータが共有されるか。
- どのくらいの期間のデータが保持され、どのように寄付金が削除を要求することができます。
- 該当する法律に基づくドーナーの権利(例えば、アクセス権、修正、削除、またはデータのポートレート権、販売/共有のオプトアウト権)。
- 個人情報に関するお問い合わせ
本方針は、平文の記述したウェブサイト(典型的にはフッター)に著名な投稿され、データ慣行が進化した日付まで保持されるべきです。一部の管轄区域では、ポリシーが少なくとも毎年見直し、更新される必要があります。
2. データ収集および処理のための明示的な同意を得て下さい
多くのプライバシー規制の下で、同意は、自由に与えられ、特定、通知、および非曖昧でなければなりません。これは、事前チェックボックスまたは寄付取引からの同意がマーケティング目的のためにもはや十分でないことを意味します。ベストプラクティスは次のとおりです。
- オプトインチェックボックス(オプトアウトなし)を使用して、電子メールニュースレター、SMSの更新、またはパートナー組織とのデータを共有します。
- 寄付金を受取したいコミュニケーションの種類を選択するための、例えば、顆粒の選択肢を提供。
- キャプチャの時点でのデータ収集の目的を明確に表示する(例えば、「私たちはあなたのメールを使用して、私たちの仕事に関する税金の領収書と機会の更新を送信してください。いつでも退会することができます」)。
- 監査時にコンプライアンスを実証できるように、承諾(例、タイムスタンプ、IPアドレス、および同意テキスト)の記録と保存を行います。
組織が堅牢な同意の実践を取り入れる前に、既存の寄付者のために、データベースをコンプライアンスに引き上げるために再構成キャンペーンを検討してください。
3. データのミニマライゼーションの実践
特定した目的のために本物に必要な情報だけを収集します。 寄付者の生年月日、電話番号、または職業がギフトを処理する必要がない場合は、それを要求しないでください。 データミニマライゼーションは、侵害の潜在的な害を減らし、保持および削除義務の遵守を簡素化します。
寄付フォーム、イベント登録ページ、ボランティアアプリケーションを定期的に確認して、不要なフィールドを除去します。条件付きロジックを使用して、関連する場合のみ、オプションのフィールドを表示します。例えば、寄付者が雇用主のマッチングギフトに興味を持っている場合にのみ、雇用主情報を求める。
4. データの保持と安全な処分方針の確立
ドナーデータは、無期限に保持されるべきではありません。 運用上のニーズと法的要件に基づいて、データが保持される期間を定義する保持スケジュールを開発してください。 例えば:
- 取引記録は7年間保存しておく必要があります(税金の目的で)。
- マーケティングエンゲージメントデータ(例:メールオープン率)は3年間保持される場合があります。
- 不活性ドナープロファイル(5年以上のアクティビティなし)は、アーカイブまたは削除されることがあります。
データの保持期間の終了に達すると、安全に捨てられる必要があります。 単純な削除は十分ではありません。ハードドライブとバックアップは回復可能です。 デジタルファイル(例えば、複数のデータを上書きするソフトウェア)および紙の記録のための物理的なシュレッディングサービス用のファイルシュレッディングツールを使用してください。 認定されたデータ破壊ベンダーで作業することを検討してください。
5. スタッフ全員を訓練し、プライバシーとセキュリティに関するボランティア
テクノロジー制御は、それらを使用する人々と同じくらい効果的です。フィッシングリンクをクリックしたり、ロック解除された画面で表示されるドナーレコードを残したり、パスワードを共有したりといったヒューマンエラーは、データインシデントの主要原因を残したりします。カバーする必須のトレーニングプログラムを実行します。
- フィッシングの試み、社会工学、疑わしいメールを認識する方法。
- ドナーデータの適切な処理: 公開場所のドナー情報について議論しない、電子メールで暗号化されていないスプレッドシートを送信しない、無人でワークステーションをロックする。
- 疑わしいデータ侵害やプライバシー事件の報告の手順。
- 管轄するプライバシー法の理解
トレーニングは、雇用時に発生し、少なくとも毎年恒例的に行われるべきです。実際の例とクイズを提供して学習を強化します。スタッフが、反復を恐れずに快適な報告間違いを感じる文化を奨励する - 早期報告は、侵害から被害を制限することができます。
法的および倫理的考慮事項
重要データ保護法 慈善団体の感染
組織が運営する場所や、寄付者が居住する場所に応じて、複数の法律が適用される場合があります。以下は、最も重要なことです。
- [ GDPR(欧州連合):[[ 組織の所在地に関係なく、EUにおける個人データの処理を組織に適用する。 特定の場合に、データ保護担当者(DPO)の任命のための72時間以内に、処理、強制的な違反通知のための適法な根拠が必要です。
- [CCPA/CPRA(カリフォルニア、米国):[]]カリフォルニアの住民の権利を付与し、その販売をオプトアウトし、これらの権利を行使するための非差別化を解除します。 非営利団体はCCPAの一部を免除していますが、カリフォルニア弁護士一般は、ドーナイザーデータを保有する慈善団体は、最高の練習として引き続き同様の基準を採用すべきであることを指摘しています。
- PIPEDA(カナダ):[]は、データ保護のための有意な同意、データ最小化、および説明責任を必要とします。 商業活動に従事する慈善活動や、州間でデータを収集する慈善活動に適用されます。
- その他国法:]バージニア州のCDPA、コロラド州のCPA、コネチカット州のCTDPA、その他は米国のプライバシー規制のパッチワークを拡大しています。 グローバル慈善団体は、ブラジルのLGPDまたは日本のAPPIに準拠する必要があります。
組織に適用される法令が複雑であるかどうかを把握します。プライバシーや非営利法の専門的かつ法令に相談して、コンプライアンス監査を実施することをお勧めします。
外部リソース:[]]]] 米国の州のプライバシー法の詳細な概要については、]を参照してください。
コンプライアンスの先にある倫理的データスチュワードシップ
法律の手紙への準拠は最小限です。倫理的なデータスチュワードシップは、ドナーの自律性を尊重し、長期的な関係を築くためのさらなる手段を意味します。これらの追加の慣行を検討してください。
- []デフォルトで透明性:[]]は、法的に必要とされていない場合でも、自分のデータがどのように使用されるかを積極的に通知します。 たとえば、寄付者リストを他の非営利団体と共有する場合は、これを明確に開示し、オプトアウトを提供します。
- []寄付者の設定を尊重する:[ 迅速な名誉通信オプトアウト(10営業日以内に一般的な標準)。 削除要求した寄付者にメールを送ることを避けるために集中設定管理システムを実行します。
- [プライバシー影響評価:]]]は、新規資金調達キャンペーン、技術プラットフォーム、データ共有パートナーシップを立ち上げる前に、プライバシーの侵害に関するリスクを特定し、事前に侵害する可能性があるリスクを識別するためのプライバシー影響評価を実施します。
- データポータビリティ:]] リクエストに応じて、ドナーがデータのコピーをダウンロードできるようにします。これにより、データの所有権の精神に適し、整列することができます。
ドナーデータの倫理的処理は、罰金を回避するだけでなく、組織がミッションのパートナーとして機能する人々を評価することについて実証することです。
結論:セキュリティとプライバシーの文化を築く
ドナーのデータセキュリティとプライバシーは、一回限りのプロジェクトではありません。彼らは、継続的な注意、投資、および新しい脅威と規制の変更への適応を必要とする継続的なコミットメントです。これらの慣行を日々の業務に組み込む慈善団体は、強力な技術的制御、透明なポリシー、定期的な訓練、および倫理的な意思決定を通じて、強力な技術的制御、およびその使命に不可欠であるという信頼を強化します。
どこにあるかを始めましょう。 保有する寄付者情報や、どこに住んでいるのかを理解するためにデータインベントリを実行します。 リスクアセスメントを実行して、最も重要な脆弱性を特定します。 このガイドで概説された慣行を実装し、リスクの高い領域(支払い処理やリモートアクセスなど)を優先します。 ライティングの方針と手順を文書化し、少なくとも毎年それらを見直します。
組織は、すべてのリスクを排除することができますが、審議、通知された手順を取ることによって、あなたは大幅にデータ事件の不当性と影響を減らすことができます。 ドーナーデータを保護するために、今日投資する努力は、持続的な寄付者の信任、規制遵守、およびあなたの慈善団体の長期的健康に配当を支払うことになります。
外部リソース:[]]]] 非営利のデータセキュリティ計画を作成する追加のガイダンスについては、小規模な組織のための[[]]]Cybersecurityとインフラストラクチャセキュリティエージェンシー(CISA)リソースを参照してください。