government-accountability-and-transparency
Ирландиялык коммерциялык эмес уюмдар донорлордун маалыматтарын кантип жоопкерчиликтүү түрдө сактай алышат
Table of Contents
"Ирландиялык коммерциялык эмес уюмдар донорлор менен ыйык ишенимге ээ. кимдир бирөө белек берген сайын, алар жеке маалыматтарды бөлүшөт - аты-жөнү, дареги, финансылык маалыматтары, балким, алсыздыкты ачып берген окуя маалыматтары. бул маалыматтарды коргоо жөн гана юридикалык текшерүү кутучасы эмес, бул донорлордун ишениминин негизи.Ирландияда, жалпы маалыматты коргоо регламенти (GDPR) дүйнөдөгү эң катуу купуялык стандарттарын киргизет жана коммерциялык эмес уюмдар анын эрежелерине толук баш ийишет. донорлордун маалыматтарын туура эмес пайдалануу чоң айып пулдарга, кадыр-баркка зыян келтирүүгө жана колдоону жоготууга алып келиши мүмкүн. "" - деп айтылат макалада."
Юридикалык ландшафт: GDPR жана Ирландиянын маалыматты коргоо мыйзамы
"Компаниянын ""FLT"" (FLT) жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT"" (FLT) мыйзамдары жана ""FLT"" (FLT"" (FLT) мыйзамдары."
GDPR донорлордун маалыматтары боюнча негизги принциптер
GDPR коммерциялык эмес уюмдар донорлордун маалыматтарын кантип иштетиши керектигин түздөн-түз калыптандырган жети принципке негизделген:
- Мыйзамдуулук, адилеттүүлүк жана ачыктык Сизде жарактуу укуктук негиз болушу керек (адатта, макулдук же мыйзамдуу кызыкчылыктар) жана маалыматтарды кантип колдонууну ачык түшүндүрүшүңүз керек.
- Максатын чектөө
Маалыматтарды белгилүү бир, ачык жана мыйзамдуу максаттар үчүн гана чогултуу (мисалы, донорлукту иштетүү жана квитанцияны жөнөтүү). - Маалыматтарды минималдаштыруу
Бизге бир жолку белек үчүн донордун туулган күнү керекпи? - Аккурат Донорлордун жазууларын жаңыртып туруу жана аларды сураныч боюнча дароо оңдоо.
- Сактоо чектөө
Маалыматтарды керектүүдөн ашык сактабаңыз. Донордук жазууларды, байланыш мүмкүнчүлүктөрүн ж.б. сактоо графиктерин аныктаңыз. - Адилеттүүлүк жана купуялуулук (коопсуздук)
Маалыматтарды уруксатсыз кирүүдөн, жоготуудан же зыяндан коргоо үчүн тиешелүү техникалык жана уюштуруу чараларын колдонуңуз. - Жоопкерчилик
Бардык принциптердин сакталышын көрсөтө алгыла, анын ичинде саясат, жазуулар жана кызматкерлерди даярдоо аркылуу.
Ирландиялык мыйзамга ылайык өзгөчө ойлор
"2018-жылы кабыл алынган ""Маалыматтарды коргоо жөнүндө"" мыйзамда, мисалы, санариптик макулдуктун курагы 16 жашка чейин белгиленген, бирок андан төмөн болгон Ирландия 16 жашка чейин. эгерде сиздин коммерциялык эмес уюм 16 жашка чейинки жаш донорлор же ыктыярчылар менен иштесе, анда сизге ата-энелердин же камкорчунун макулдугу керек. мыйзам ошондой эле DPCге 20 миллион еврого же жылдык дүйнөлүк айлык кирешенин 4% га чейин айып пул чыгаруу мүмкүнчүлүгүн берет."
Маалыматтарды коргоо коммерциялык эмес уюмдар үчүн эмне үчүн маанилүү: ишеним, кадыр-барк жана тобокелдик
Донорлор сиздин миссияңызга ишенгендиктен беришет. алардын жеке маалыматтарынын бузулушу бул ишенимге, көбүнчө оңдоп-түзөөгө мүмкүн эмес. ONE жана башка кайрымдуулук көзөмөлчүлөрүнүн изилдөөлөрүнө ылайык, ишеним донорлорду кармоонун эң чоң фактору болуп саналат. эгерде колдоочулар алардын маалыматтары коопсуз эмес деп тынчсызданышса, алар берүүнү токтотушу мүмкүн же андан да жаман, алар сиздин уюмга каршы ачык сүйлөшүшү мүмкүн.
Ирландиялык коммерциялык эмес уюмдар да кайрымдуулук уюмдарынын жөнгө салуучу органынын көзөмөлүнө дуушар болушат, ал туура башкарууну күтөт. маалымат бузулушу DPC тарабынан гана эмес, жөнгө салуучу тарабынан да иликтөөнү башташы мүмкүн, бул сиздин кайрымдуулук уюмунун каттоо статусуна жана коомчулуктун ишенимине зыян келтирет.
Мындан тышкары, мыйзам бузуунун баасы айып пулдан тышкары. Сиз жабыркаган адамдарга кабарлашыңыз керек, кредиттик мониторинг кызматтарына инвестиция салышыңыз керек, соттук эксперттерди жалдашыңыз керек жана коомчулук менен байланышты башкарууга бир нече саат жумшашыңыз керек.
Донорлордун маалыматтарын коргоонун мыкты ыкмалары
Мыйзамдуу милдеттенмелерди күнүмдүк операцияларга которуу конкреттүү иш-аракеттерди талап кылат. Төмөндө негизги мыкты тажрыйбалар келтирилген, алардын ар бири ирландиялык коммерциялык эмес уюмдар үчүн практикалык көрсөтмөлөр менен кеңейтилген.
1. Маалыматтарды чогултууну минималдуу зарылчылык менен чектеш керек
Маалыматтарды минималдаштыруу - бул эң жөнөкөй, бирок эң көп унутулган принциптердин бири. донордук формаңызга талаа кошуудан мурун, сураңыз: Белекти иштетүү жана донордук мамилелерди сактоо үчүн бизге бул абдан керекпи? Мисалы, сизге донордун кесиби же жылдык кирешеси керек эмес.
- Аты-жөнү жана байланыш маалыматтары (электрондук почта, телефон, зарыл болгон учурда почта дареги).
- Төлөм маалыматтары (PCIге ылайык шлюз аркылуу иштетилет; толук карта номерлерин сактабаңыз).
- Белектин суммасы жана датасы.
- Керектүү байланыш артыкчылыктары (мисалы, жаңылыктар бюллетендерине катышуу).
Эгерде сиз кийинчерээк профилдештирүү же байлыкты текшерүү үчүн маалыматтарды колдонууну кааласаңыз, анда сиз ачык макулдукту алышыңыз керек жана ачык-айкын негиздерди беришиңиз керек.
Маалыматтарды сактоо жана өткөрүү
Эгерде сиз булут чечимдерин (мисалы, Salesforce, Mailchimp же CRM) колдонсоңуз, анда провайдердин GDPRге шайкеш келгенин жана маалыматтарды иштетүү боюнча келишимдери бар экендигин текшериңиз.
Шифрлөө эки абалды камтышы керек:
- Маалыматтар эс алууда
маалымат базаларында, резервдик көчүрмөлөрдө жана архивдик файлдарда сакталган маалыматтар. - Транзиттик маалыматтар
донордук түзмөктөр, веб-сайтыңыз жана ички системаларыңыз ортосунда кыймылдаган маалымат. ар дайым HTTPS (SSL/TLS) жана шифрленген электрондук почта же сезимтал документтер үчүн коопсуз файл которуу.
Мисалы, сиз донорлордун ысымдарын аналитикалык маалымат топтомундагы уникалдуу идентификаторлор менен алмаштыра аласыз, ошондуктан түшүнүктөр идентификацияларды ачыкка чыгарбайт.
3. Кирүү мүмкүнчүлүгүн катуу көзөмөлдөө
Бул уюмдун бардык мүчөлөрү донорлордун толук документтерин көрүшү керек эмес.
- Каржылоочу топ
мамилелерди өркүндөтүү үчүн байланыш деталдарын жана донордук тарыхты көрүшү керек болушу мүмкүн. - Финансылык команда
белек суммаларын жана даталарын талап кылышы мүмкүн, бирок сөзсүз түрдө жеке байланыш маалыматтары эмес. - Маркетинг командасы кампаниялар үчүн электрондук почта даректерин талап кылышы мүмкүн, бирок донордун толук дареги же телефон номери талап кылынбайт.
"""Көп факторлуу аутентификация"" (MFA) жана ""Көп факторлуу аутентификация"" (MFA) - бул ар кандай документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди, документтерди
4. Кызматкерлерди үзгүлтүксүз даярдоо жана маалымдоо
Технологияны колдонгондордой эле күчтүү.Донорлордун маалыматтарын иштеткен бардык кызматкерлер жана ыктыярчылар үчүн жылдык маалыматты коргоо боюнча окутууларга инвестиция салыңыз.
- Фишинг аракеттерин кантип аныктоо керек ( ransomware үчүн жалпы кирүү пункттары).
- Донорлордун тизмесин басып чыгаруу (аларды эч качан үстөлдөрдө же коомдук жайларда калтырбоо) коопсуз.
- Маалыматтардын бузулушуна шектелгендигин билдирүү процедуралары (тез арада, "офиске кайтып келгенде" эмес).
- Маалыматтарды минималдаштыруунун маанилүүлүгү жана To жаатындагы көптөгөн алуучулар менен "жөн гана тез электрондук почта жөнөтүү" тобокелдиктери (BCC же массалык электрондук почта куралдарын колдонуңуз).
Башкармалыктын мүчөлөрүн да даярдоо. Башкаруунун көзөмөлү маалыматты коргоого да тиешелүү, ал эми башкармалыктын мүчөлөрү өзүлөрүнүн жоопкерчилигин түшүнүшү керек.
5. Маалыматтардын тактыгын жана үзгүлтүксүз тазалануусун сактоо
Донорлордун маалыматтары убакыттын өтүшү менен бузулат. Адамдар кыймылдашат, электрондук почта даректерин алмаштырышат же өткөрүп жиберишет. эскирген, туура эмес же эки жылда бир жолу маалыматтарды текшерүү үчүн үзгүлтүксүз маалыматтарды текшерүү (мисалы, квартал сайын же эки жылда бир жолу) пландаштырыңыз. даректерди стандартташтыруу жана дубликаттарды алып салуу үчүн маалыматтарды тазалоочу шаймандарды же кызматтарды колдонуңуз.
6. Сатуучуну жана үчүнчү тараптын көзөмөлүн түзүү
Коммерциялык эмес уюмдар көбүнчө төлөмдөрдү иштетүү, электрондук почта маркетинги, CRM хостинг же аналитика үчүн тышкы сатуучуларга таянышат. ар бир үчүнчү тарап маалыматты иштетүүчү болуп калат жана GDPR сизден алар менен алардын милдеттерин аныктаган жазуу жүзүндөгү келишим түзүүнү талап кылат.
- Сатуучунун коопсуздук сертификаттарын (мисалы, ISO 27001, SOC 2) баалоо.
- Маалыматтарды иштетүү боюнча келишимди (DPA) карап чыгуу жана анын Ирландиянын стандарттарына шайкеш келишин камсыз кылуу.
- Маалыматтардын кайда сакталарын аныктоо: Эгерде сатуучу маалыматтарды ЕЭАдан тышкары өткөрүп берсе, анда тиешелүү өткөрүү механизми болушу керек (мисалы, Улуу Британияда жайгашкан иштетүүчүлөр үчүн Улуу Британиядан ЕБге жетиштүү чечим кабыл алуу же башкалар үчүн стандарттык келишимдик шарттар).
Мисалы, кээ бир АКШда жайгашкан CRM платформалары, эгерде сиз GDPRди сыйлаган DPAга кол койбосоңуз, ЕС мыйзамдарында талап кылынган маалыматты коргоонун бирдей деңгээлин сунуш кылбашы мүмкүн.
7. Маалыматтарды бузууга каршы күрөшүү планын түзүү
Атүгүл күчтүү коргоо чаралары менен да, бузуулар болушу мүмкүн - жоголгон ноутбук, фишинг электрондук почтасы, инсайдердик ката. Даярдалган жооп зыянды минималдаштырып, жоопкерчиликти көрсөтүшү мүмкүн.
- Тез чектөө кадамдары
мисалы, жабыркаган системаларды ажыратуу, сырсөздөрдү өзгөртүү, журналдарды сактоо. - Ички билдирүү
командалык чынжыр: ким билиши керек? (Маалыматтарды коргоо кызматкери, башкы директор, башкармалык.) - Баалоо
кандай маалыматтар жабыркаган? Канча донор? Тобокелдик жогорубы? - """FLT:0"" - тышкы билдирүү: GDPR сизден мыйзам бузуу жөнүндө билгенден кийин 72 сааттын ичинде DPCге кабарлоону талап кылат, эгерде бул жеке адамдар үчүн тобокелдикке алып келбеши мүмкүн болсо."
- Байланыш шаблондору
донорлор, жөнгө салуучулар жана коомчулук үчүн алдын ала иштелип чыккан билдирүүлөр (өзгөчөлөнүүгө даяр). - Инциденттик текшерүү
негизги себепти оңдоо, процедураларды жаңыртуу жана кызматкерлерди кайра даярдоо.
Планды жыл сайын планшеттик көнүгүүлөр менен текшериңиз. Капкакта калган план план эмес, бул каалоо.
Маалыматтарды коргоо маданиятын куруу
"Компаниянын маалыматтык камсыздоо боюнча башкармалыгы жана башкы директору жоопкерчиликтүү маалымат практикасын колдошу керек, аларды IT менеджерине өткөрүп бербеши керек. эгерде талап кылынса, маалыматты коргоо боюнча кызматкерди (DPO) дайындаңыз. GDPR атайын категориядагы маалыматтардын чоң көлөмүн иштеткен уюмдар үчүн бир мандат берет (соолук маалыматтары же саясий пикирлер сыяктуу). "" - деп айтылат маалыматта."
Маалыматтарды коргоо саясаты, маалыматтарды сактоо графиги, купуялык жөнүндө билдирүү (маалыматтарды чогултуу учурунда донорлорго берилиши керек) жана окуяларга жооп берүү процедурасы. бул саясатты жыл сайын жана операциялардагы олуттуу өзгөрүүлөрдөн кийин карап чыгуу. акыры, GDPR 30-беренесине ылайык иштетүү иш-аракеттеринин жазууларын жүргүзүү.
Ачык-айкындык жана донорлордун укуктарын сыйлоо
Донорлор GDPR боюнча күчтүү укуктарга ээ жана аларды урматтоо ишенимди арттырат.
- Маалыматка ээ болуу укугу
сиздин купуялык билдирүүңүз аркылуу буга чейин канааттандырылган. - Колдонуу укугу
донорлор бир айдын ичинде (бекер) өз маалыматтарынын көчүрмөсүн сурашы мүмкүн. - Түзөтүү укугу
туура эмес маалыматтар. - Жок кылуу укугу [унутулуу укугу")
донорлор айрым өзгөчө учурлардан тышкары, өз маалыматтарын өчүрүүнү суранышы мүмкүн (мисалы, мыйзамдуу сактоо милдети). -
Процессти чектөөгө укук Донорлор талаш-тартыш чечилгенде алардын маалыматтарын кантип колдонгонун чектеши мүмкүн. - Маалыматтарды көчүрүү укугу
алар өз маалыматтарын машина менен окулуучу форматта ала алышат. - Каршы чыгуу укугу
донорлор түздөн-түз маркетинг үчүн иштетүүгө (сиз дароо токтотушуңуз керек) же профилдештирүү үчүн каршы чыгышы мүмкүн.
Бул өтүнүчтөргө тез арада жооп бериңиз жана жоопторуңузду документтештириңиз. оозеки өтүнүчтөрдү ала турган алдыңкы катардагы кызматкерлерди (мисалы, иш-чарада) аларды ДПОго же белгиленген байланышка көтөрүү үчүн үйрөтүңүз.
Жыйынтык: Маалыматтарды коргоо донорлор менен мамилелерди бекемдөөчү катары
Донорлордун маалыматтарын жоопкерчиликтүү сактоо - бул жөн гана мыйзамга ылайык келүү жүктү эмес, бул стратегиялык артыкчылык. маалымат коопсуз экенине ишенген донорлор кайра-кайра беришет, сиздин маселеңизди бөлүшүшөт жана колдоосун көбөйтүшөт.Ирландиялык коммерциялык эмес уюмдар катуу, бирок адилеттүү жөнгө салуу чөйрөсүндө иштешет. GDPR жана Ирландия мыйзамдарын түшүнүү, практикалык коргоо чараларын ишке ашыруу, жеке жашоо маданиятын өнүктүрүү жана донорлордун укуктарын сыйлоо менен, сиз маалыматты коргоону донорлордун берилгендигинин тирөөчүнө айланта аласыз.