government-accountability-and-transparency
როგორ შეიძლება ირლანდიის არამომგებიანი პირები პასუხისმგებლობით დაიცვან დონორის მონაცემები.
Table of Contents
ირლანდიის არამომგებიანი მოგებები წმინდა ნდობას ფლობენ თავიანთ დონორებთან. ყოველ ჯერზე, როდესაც ვინმე აკეთებს საჩუქარს, ისინი იზიარებენ პირად დეტალებს, მისამართებს, შესაძლოა, ისტორიას, რომელიც ავლენს მოწყვლადობას. მონაცემების დაცვა არ არის მხოლოდ სამართლებრივი შემოწმების ყუთი; ეს არის დონორის ნდობის საფუძველი. ირლანდიაში, ეს დონორების პრაქტიკული პრაქტიკა, რომელიც უზრუნველყოფს მონაცემთა პრაქტიკული ზიანის გადაცემის წესების სრულ დაცვას, მისი ყველაზე მკაცრი დაცვის წესებს და მსოფლიო კონფიდენციალურობის მხარდაჭერის სტანდარტებს.
იურიდიული ლანდშაფტი: მშპ და ირლანდიური მონაცემთა დაცვის კანონი.
ირლანდიის არამომგებიანი ინსტრუმენტების დაცვა: FLT:0DDP1 (რეგულაცია (EU) 2016/679) და FLT:2 მონაცემთა დაცვის აქტი 2018 FLTFL3, რომელიც აქტიურად ავსებს გარკვეულ ეროვნულ სპეციფიკებში. FCTDCT მონაცემთა დაცვის კომისიის სექტორებში.
ძირითადი მშპR პრინციპები დონორების მონაცემებისთვის.
მშპ აშენებულია შვიდ პრინციპზე, რომლებიც პირდაპირ განსაზღვრავენ, როგორ უნდა მართოს არამომგებიანი მოგება დონორების ინფორმაციის მიხედვით:
- FLT:0 კანონიერება, სამართლიანობა და გამჭვირვალობა FLT:1 უნდა გქონდეთ ვალიდური სამართლებრივი საფუძველი (ჩვეულებრივად თანხმობა ან ლეგიტიმური ინტერესი) და მკაფიოდ ახსნათ, როგორ გამოიყენება მონაცემები.
- FLT:0 მიზნის შეზღუდვა FFLT:1 მონაცემებს მხოლოდ განსაზღვრული, მკაფიო და ლეგიტიმური მიზნებისთვის აგროვებენ (მაგ., დონაციის დამუშავება და ქვითრის გაგზავნა).
- თქვენ ხართ გაწვრთნილი მონაცემებზე 2023 წლის ოქტომბრამდე.
- FLT:0 სიზუსტე FFLT:1 შეინარჩუნეთ დონორების ჩანაწერები და გაასწორეთ ისინი სწრაფად მოთხოვნის საფუძველზე.
- FLT:0 შესანახი შეზღუდვა FFLT:1 იტოვეთ მონაცემები აღარ საჭირო, ვიდრე საჭირო იყო.
- FLT:0 მთლიანობა და კონფიდენციალურობა (უსაფრთხოება) FLT:1 გამოიყენეთ შესაბამისი ტექნიკური და ორგანიზაციული ზომები მონაცემების არაუფლებამოსილი წვდომის, დაკარგვის ან ზიანისგან დასაცავად.
- FLT:0 ანგარიშვალდებულება FLT:1 იძლეოდეთ ყველა პრინციპის შესრულების დემონსტრირება, მათ შორის პოლიტიკის, ჩანაწერებისა და პერსონალის მომზადების მეშვეობით.
სპეციალური მოსაზრებები ირლანდიის კანონით.
მონაცემთა დაცვის აქტი 2018 უზრუნველყოფს დამატებით წესებს, რომლებიც ეხება არამომგებიანობებს. მაგალითად, ის ადგენს ციფრული თანხმობის ასაკს 16 წლის ასაკში (მშპ-ს დეფოლტი იყო, მაგრამ ნებადართული იყო ნაკლები); თუ თქვენი არამომგებიანი მუშაობს ახალგაზრდა დონორებთან ან მოხალისეებთან 16 წლამდე, საჭიროა მშობლის ან მცველი თანხმობა.
რატომ მონაცემთა დაცვის საკითხები არამომგებიანი: ნდობა, რეპუტაცია და რისკი.
დონორები აძლევენ, რადგან სჯერათ თქვენი მისიის. მათი პირადი მონაცემების დარღვევა ამ რწმენას ხშირად შეუქცევადად აყენებს. FLT:0 ONE1 და სხვა საქველმოქმედო ზედამხედველების კვლევის მიხედვით, ნდობა არის დონორების შენახვის ყველაზე დიდი ფაქტორი. თუ მხარდამჭერები ღელავენ, შეიძლება შეწყვიტონ უors-ის მიცემა უარესად, ისინი შეიძლება საჯაროდ ისაუბრონ თქვენი ორგანიზაციის წინააღმდეგ.
ირლანდიის არამომგებიანი პირები ასევე განიცდიან საქველმოქმედო რეგულატორის კონტროლს, რომელიც მოელის სათანადო მმართველობას. მონაცემთა დარღვევა შეიძლება გამოიწვიოს გამოძიება არა მხოლოდ DDC-ის მიერ, არამედ რეგულატორის მიერაც, რაც ზიანს აყენებს თქვენი საქველმოქმედო ორგანიზაციის რეგისტრაციის სტატუსს და საზოგადოებრივ ნდობას.
გარდა ამისა, დარღვევის ღირებულება ვრცელდება ჯარიმებზე. შეიძლება მოგიწიოთ დაზარალებული პირების ინფორმირება, საკრედიტო მონიტორინგის სერვისებში ინვესტირება, სასამართლო ექსპერტების დაქირავება და საჯარო ურთიერთობების მართვის საათების დახარჯვა. მცირე მოგებისთვის, ეს შეიძლება რესურსების გადინებას გამოიწვიოს, რაც სხვაგვარად უფრო ეკონომიურია, ვიდრე რეაქტიული კრიზისის მართვა.
საუკეთესო პრაქტიკა დონორის მონაცემების დაცვისთვის.
სამართლებრივი ვალდებულებების ყოველდღიურ ოპერაციებში გადატანა მოითხოვს კონკრეტულ ქმედებებს. ქვემოთ არის აუცილებელი საუკეთესო პრაქტიკა, თითოეული გაფართოებული პრაქტიკული ხელმძღვანელობით ირლანდიური არამომგებიანი მოგებისთვის.
1. მინიმალური საჭირო მონაცემთა შეგროვებაზე შეზღუდვა.
მონაცემთა მინიმიზაცია ერთ-ერთი ყველაზე მარტივი, მაგრამ უგულებელყოფილი პრინციპია. სანამ თქვენს დონაციის ფორმას დაამატებთ სფეროს, იკითხეთ: FLT:0 აბსოლუტურად გვჭირდება ეს საჩუქრის დასამუშავებლად და დონორის ურთიერთობების შესანარჩუნებლად? მაგალითად, არ გჭირდებათ დონორის პროფესია ან წლიური შემოსავალი მხოლოდ მიღების გასაგზავნად.
- სახელი და საკონტაქტო დეტალები (ე.წ. ელექტრონული ფოსტა, ტელეფონი, საფოსტო მისამართი საჭიროებისამებრ).
- გადახდის ინფორმაცია (დამუშავებულია PCI-თან შესაბამისი კარიბჭეთი; არ შეინახეთ სრული ბარათის ნომრები).
- საჩუქრის რაოდენობა და თარიღი.
- ნებისმიერი საჭირო კომუნიკაციის პრეფერენციები (მაგ., ბიულეტენების ვარიანტი).
თუ მოგვიანებით გსურთ მონაცემების გამოყენება პროფილირების ან სიმდიდრის სკრინინგისთვის, უნდა გქონდეთ მკაფიო თანხმობა და უზრუნველყოთ მკაფიო დასაბუთება. თავიდან აიცილოთ ცდუნება მონაცემების "სამართლიანად დაგროვების". ნაკლები მონაცემები ნიშნავს ნაკლებ რისკს.
2. უსაფრთხო მონაცემთა შენახვა და გადაცემა.
გამოიყენეთ დაშიფრული მონაცემთა ბაზები, რომლებიც მასპინძლობენ უსაფრთხო სერვერებს, იდეალურად ევროპის ეკონომიკურ სივრცეში (EEA), რათა გაამარტივოთ საზღვრის გადაკვეთის შესაბამისობა. თუ გამოიყენებთ ღრუბელურ გადაწყვეტილებებს (მაგ., სალსფორს, მალჩიმ, ან CRM), შეამოწმებთ, რომ მიმწოდებელი არის მშპ RP-ის შესაბამისი და აქვს მონაცემთა დამუშავების შეთანხმებები.
დაშიფვრა უნდა მოიცავდეს ორ სახელმწიფოს:
- FLT:0 მონაცემები დასვენებისას FFLT:1 ინარჩუნდა მონაცემები მონაცემთა ბაზებში, მხარდაჭერებში და არქივირებულ ფაილებში.
- FLT:0 მონაცემები ტრანზიტში FLT:1 ინფორმაცია, რომელიც გადადის დონორულ მოწყობილობებს, თქვენს ვებსაიტს და თქვენს შიდა სისტემებს შორის. ყოველთვის იყენებთ HTPS (SSL/TLS) და შიფრავენ ელფოსტებს ან უსაფრთხო ფაილების გადაცემას მგრძნობიარე დოკუმენტებისთვის.
მაგალითად, შეგიძლიათ შეცვალოთ დონორების სახელები უნიკალური ID-ებით თქვენს ანალიტიკურ მონაცემთა ბაზაში, რათა ხედვებმა არ გამოავლინონ იდენტობები.
3. მკაცრი წვდომის კონტროლის განხორციელება.
ორგანიზაციის ყველა წევრს არ სჭირდება სრული დონორის ჩანაწერების ნახვა. გამოიყენოთ როლური წვდომის კონტროლი (RBAC), რათა ნებართვები მხოლოდ იმ თანამშრომლებისთვის გაიცეს, ვისი სამუშაოებიც ამას მოითხოვს.
- FLT:0 ფონდის შექმნის გუნდმა FFLT:1 შესაძლოა საჭირო გახდეს კონტაქტის დეტალებისა და დონაციების ისტორიის ნახვა ურთიერთობების გასაზრდელად.
- FLT:0 ფინანსური გუნდი FLT:1 შესაძლოა საჭირო გახდეს საჩუქრების რაოდენობა და თარიღები, მაგრამ არა აუცილებლად პირადი საკონტაქტო დეტალები.
- FLT:0 მარკეტინგული გუნდი FLT:1 შესაძლოა მოითხოვოს ელექტრონული ფოსტის მისამართები კამპანიებისთვის, მაგრამ არა დონორის სრული მისამართი ან ტელეფონის ნომერი.
გამოიყენეთ ძლიერი სიტყვები, მრავალფაქტორული აუთენტიფიკაცია (MFA) და იკითხეთ ყველა წვდომა მგრძნობიარე ჩანაწერებზე. რეგულარულად გადახედეთ ნებართვებს, განსაკუთრებით პერსონალის გამგზავრების ან როლის ცვლილების შემდეგ.
4. რეგულარული პერსონალის ტრენინგი და ცნობიერება.
ტექნოლოგია მხოლოდ ისეთივე ძლიერია, როგორც ადამიანები, რომლებიც იყენებენ მას. ინვესტიცია წლიური მონაცემთა დაცვის ტრენინგში ყველა პერსონალისა და მოხალისეებისთვის, რომლებიც მართავენ დონორულ მონაცემებს.
- როგორ უნდა აღინიშნოს ფიშინგის მცდელობები (საერთო შესვლის წერტილები გამოსასყიდისთვის).
- ბეჭდური დონორების სიების უსაფრთხო დამუშავება (არასოდეს დატოვეთ ისინი მაგიდებზე ან საჯარო სივრცეებში).
- მონაცემთა დარღვევის შესახებ ინფორმაციის წარდგენის პროცედურები (უცებ, არა 'როდესაც ოფისში დაბრუნდებით').
- მონაცემთა მინიმიზაციის მნიშვნელობა და 'მხოლოდ სწრაფი ელფოსტის' გაგზავნის რისკები ბევრ მიმღებთან ერთად საველე სფეროში (გამოიყენე BCC ან მასობრივი ელფოსტის ინსტრუმენტები).
მართვის ზედამხედველობა ვრცელდება მონაცემთა დაცვაზე და საბჭოს წევრებმა უნდა გაიგონ თავიანთი პასუხისმგებლობები.
5. მონაცემთა სიზუსტის შენარჩუნება და რეგულარული გასუფთავება.
ადამიანები დროთა განმავლობაში გადაადგილდებიან, ცვლიან ელფოსტის მისამართებს ან გადიან. გრაფიკის რეგულარული მონაცემების აუდიტები (მაგ., კვარტალური ან ბიუა წლიური) მოძველებული, არასწორი ან დუბლირებული ჩანაწერების იდენტიფიცირებისთვის. გამოიყენეთ მონაცემთა დასუფთავების ინსტრუმენტები და მოაშოროთ დუბლიკატები. სიზუსტის შენარჩუნება არა მხოლოდ ამცირებს შენახვის რისკებს, არამედ უზრუნველყოფს, რომ თქვენი კომუნიკაციები მიაღწევს სწორ ადამიანებს, რომლებიც თავს არიარჩენს, რათა არი იღუპის გამოგზავნის.
6. ვენდორისა და მესამეპარტიის ზედამხედველობის დამყარება.
არანაირი მოგება ხშირად არ არის დამოკიდებული გარე გამყიდველებზე გადახდის დამუშავებისთვის, ელფოსტის მარკეტინგისთვის, CRM-ის მასპინძლობისთვის ანალიტიკისთვის. თითოეული მესამე მხარე ხდება მონაცემთა გადამამუშავებელი, და მშპ-ს სჭირდება მათთან წერილობითი კონტრაქტი, რომელიც განსაზღვრავს მათ პასუხისმგებლობებს. სანამ რაიმე მომსახურებას ჩავრთავთ:
- შეაფასეთ გამყიდველის უსაფრთხოების სერტიფიკატები (მაგალითად, ISO 27001, SOC 2).
- გადახედეთ მათ მონაცემთა დამუშავების შეთანხმებას (DPA) და უზრუნველყავით, რომ ის შეესაბამებოდეს ირლანდიის სტანდარტებს.
- განსაზღვრეთ, სად იქნება მონაცემები შენახული. თუ გამყიდველი მონაცემებს გადაანაწილებს EEA-ს გარეთ, უნდა არსებობდეს შესაბამისი გადაცემის მექანიზმი (მაგ., დიდი ბრიტანეთის ევროკავშირის ადეკვატურობის გადაწყვეტილება გაერთიანებული სამეფოს დაფუძნებული გადამამუშავებლებისთვის, ან სტანდარტული საკონტრაქტო პუნქტები სხვებისთვის).
მაგალითად, გარკვეული აშშ-ის ბაზაზე არსებული CRM პლატფორმები არ შეიძლება შესთავაზონ იმავე დონის მონაცემთა დაცვა, რაც საჭიროა ევროკავშირის კანონმდებლობით, თუ არ მოაწერთ ხელს DPA-ს, რომელიც პატივს სცემს მშპ-ს. რეგულარულად გადახედეთ თქვენს გამყიდველთა სიას და არ ამოიღებენ არცერთ მოთხოვნას.
7. შეიქმნას მონაცემთა დარღვევის რეაგირების გეგმა.
მიუხედავად ძლიერი დაცვის ზომებისა, დარღვევები შეიძლება მოხდეს დაკარგული ლეპტოპით, ფიშინგის ელფოსტით, რომელიც გადის, შიდა შეცდომით.
- FLT:0 დაუყოვნებელი შეზღუდვის ნაბიჯები FLT:1, მაგ., გათიშვის დაზარალებული სისტემები, ცვლილების სიტყვები, კონსერვაციული ლოგები.
- FLT:0 შიდა შეტყობინება FFLT:1 - სარდლობის ნათელი ჯაჭვი: ვინ უნდა იცოდეს? (მონაცემების დაცვის ოფიცერი, CEO, საბჭო)
- თქვენ ხართ გაწვრთნილი მონაცემებზე 2023 წლის ოქტომბრამდე.
- FLT:0 გარე შეტყობინება FLT:1 მშპR მოითხოვს, რომ 72 საათში აცნობოთ DPC-ს დარღვევის შესახებ, თუ ის არ გამოიწვევს რისკს ინდივიდებისთვის. ასევე შეიძლება საჭირო იყოს დაზარალებული დონორების ინფორმირება, თუ დარღვევა მაღალი რისკის (მაგ., ფინანსური მონაცემები კომპრომეტირებულია).
- FLT:0 კომუნიკაცია ასახავს FLT:1 წინასწარ შედგენილი განცხადებები დონორებისთვის, რეგულატორებისთვის და საზოგადოებისთვის (მომზადებულია საბაჟოსთვის).
- FLT:0 პოსტ-ინციდენტის მიმოხილვა FLT:1 ასწორებს ძირეულ მიზეზს, განაახლებს პროცედურებს და გადაამზადებს პერსონალს.
თქვენი გეგმა მაგიდის ვარჯიშებით ყოველწლიურად გამოიცადეთ. გეგმა, რომელიც უჯრაში რჩება, არ არის გეგმა; ეს სურვილია.
მონაცემთა დაცვის კულტურის აშენება.
ეს ნიშნავს, რომ საბჭო და აღმასრულებელი დირექტორი უნდა დაიცვან პასუხისმგებელი მონაცემთა პრაქტიკა, არა მხოლოდ დანიშნონ ისინი IT მენეჯერზე. თუ საჭირო იქნება, დანიშნოს მონაცემთა დაცვის ოფიცერი (DPR), რომელიც განსაზღვრავს სპეციალური კატეგორიის მონაცემების დამუშავებისთვის პასუხისმგებელ სპეციალისტებს (როგორებიცაა ჯანმრთელობის ინფორმაცია ან პოლიტიკური მოსაზრებები), მაშინ, თუ ეს მკაცრად არ არის საჭირო).
თქვენ ხართ მომზადებული მონაცემებზე 2023 წლის ოქტომბრამდე.
გამჭვირვალობა და დონორის უფლებების პატივისცემა.
დონორებს აქვთ ძლიერი უფლებები მშპ-ის ფარგლებში და მათი პატივისცემა ნდობას ქმნის. თქვენი კონფიდენციალურობის შეტყობინებამ მკაფიოდ უნდა ახსნას, როგორ უნდა განხორციელდეს ეს უფლებები:
- FLT:0 სწორი ინფორმაცია FLT:1 უკვე კმაყოფილი თქვენი პირადი ინფორმაციის საშუალებით.
- FLT:0 წვდომის უფლება FFLT:1 დონორებს შეუძლიათ მოითხოვონ მათი მონაცემების ასლი ერთ თვეში (უფასოდ).
- FLT:0 უფლება შესწორებისთვის FLT:1 სწორედ არასწორი მონაცემები.
- FLT:0 სწორი წაშლა FLT:1 (დავიწყების უფლება) დონატორებს შეუძლიათ მოითხოვონ მათი მონაცემების წაშლა, გარკვეული გამონაკლისების (მაგ., იურიდიული ვალდებულების შენარჩუნების) გათვალისწინებით.
- FLT:0 უფლება დამუშავების შეზღუდვაზე FLT:1 დონატორებს შეუძლიათ შეზღუდონ, როგორ იყენებთ მათ მონაცემებს, სანამ დავა გადაწყდება.
- FLT:0 უფლება მონაცემთა პორტაბელურობაზე მათ შეუძლიათ მიიღონ მათი მონაცემები მანქანაში წასაკითხად.
- FLT:0 უფლება გაპროტესტოთ FLT:1 დონატორები შეუძლიათ წინააღმდეგობა გაუწიონ პირდაპირი მარკეტინგისთვის (უნდა დაუყოვნებლივ გაჩერდეთ) ან პროფილირებისთვის დამუშავებას.
მატარებლის წინა ხაზის პერსონალი, რომელიც შეიძლება მიიღოს ვერბალური მოთხოვნები (მაგ., ღონისძიებაზე), რათა ისინი გაიზარდოს მშპ-ს ან დანიშნულ კონტაქტზე.
დასკვნა: მონაცემთა დაცვა როგორც დონორის ურთიერთობის გაძლიერება.
დონორები, რომლებიც ენდობიან, რომ მათი ინფორმაცია უსაფრთხოა, უფრო ხშირად გაწვდიან, იზიარებენ თქვენს საქმეს და ზრდიან მხარდაჭერას. ირლანდიური არამომგებიანი საქმიანობა მოქმედებს მკაცრ, მაგრამ სამართლიან რეგულატორულ გარემოში.