government-accountability-and-transparency
Како ирските непрофитни средства можат одговорно да ги зачуваат донорните податоци
Table of Contents
Ирските непрофитни организации имаат света доверба кај своите донатори. Секогаш кога некој ќе направи подарок, тие делат лични детали име, адреса, финансиски информации, можеби дури и детали од приказната кои откриваат ранливост. Заштитата дека податоците не се само законски уред за проверка; тоа е темелот на довербата на донаторите. Во Ирска, влоговите се високи. Генералните директививи за заштита на податоците (ГДПР) наметнува некои од најстрогите стандарди за приватност во светот, а непрофитните средства се предмет на нејзините правила.
Правна територија: РМР и ирски закон за заштита на податоците
Разбирањето на правната рамка е почетната точка за секоја одговорна стратегија за податоци.
Клучни принципи на БДП за донаторските податоци
ХРЗ е изграден врз седум принципи кои директно обликуваат како непрофитните организации треба да ракуваат со донаторските информации:
- [ФЛТ:0] Лавност, правда и транспарентност [ФЛТ:1] , мора да имате валидна правна основа (обично согласност или легитимен интерес) и јасно да објасните како се користат податоците.
- [ФЛТ:0] Ограничување на полето
- [ФЛТ:0] Минимизација [ФЛТ]
- [ФЛТ:0] Аккураси [ФЛТ:1]
- [ФЛТ:0] Ограничување на трошоците
- [ФЛТ:0] Интегралност и доверливост [ФЛТ:1]
- [ФЛТ:0]
Специјални проценки според ирскиот закон
На пример, законот ја одредува возраста на дигитална согласност на 16 (GDPR-то е одредено на 16, но дозволено е пониско; Ирска избра 16). Ако вашата непрофитна работа со млади донатори или доброволци под 16 години, ви треба согласност од родителите или старателите. Законот исто така му дава на ДЗК посилна моќ за спроведување, вклучувајќи ја и способноста да издава казни до повисоките 20 милиони евра или 4% од глобалниот обрт. Додека многу хуманитарни организации работат на тесни буџети, дури и помала парична казна може да биде уништувачка.
Зошто заштитата на податоците е важна за непрофитните организации: довербата, статусот и ризикот
Донаторите даваат, бидејќи веруваат во вашата мисија.
Ирските непрофитни организации, исто така, се соочуваат со надзор од Регулаторниот орган за регистрација на организациите, кој очекува соодветно управување.
За мала непрофитна организација, која во спротивно би можела да ги поддржи причините. Проактивното обезбедување е далеку поефикасно од справувањето со кризи.
Најдобри практики за зачувување на донорните податоци
За да се пренесат законските обврски во секојдневните операции потребни се конкретни дејства.
1. Ограничување на колекцијата податоци на минималната потреба
Минимизацијата на податоците е една од наједноставните, но сепак најскриени принципи.
- Име и детали за контакт (пошта, телефон, пошта по потреба).
- Информации за плаќање (процесирано преку PCI соучесник влез; не ги зачувувај броевите на сите картички).
- Сумата и датумот на подароци.
- Секоја неопходна комуникација (на пр., се поставува за весниците).
Ако сакате да ги користите податоците за профилирање или за проверка на богатство, мора да имате експлицитна согласност и да обезбедите јасно оправдување. Избегнувајте искушение да собирате податоци само за секој случај.
2. Сигурно складирање на податоци и пренос
Каде што донаторските податоци се важни. Користете криптирани бази на податоци организирани на сигурни сервери, идеално во Европската економска област (ЕВА) за да ги поедноставите границите. Ако користите лажни решенија (пр., Plasserce, Mailchimp или CRM), потврдете дека провајдерот е БДП-комплилиент и има договор за планирање на податоци.
Криптирањето треба да покрие две состојби:
- [ФЛТ:0] Дата почива во [ФЛТ:]
- [ФЛТ:0] Дата во транзит [ФЛТ:]
Размислете за техниките на псевдонимизација кога треба да ги анализирате податоците за известување. На пример, може да ги замените имињата на донаторите со уникатни лични карти во вашиот систем на податоци за аналитика за да може увидот да не ги открие идентитетите.
3 Спроведи контрола на пристап
Не секој во организацијата мора да види целосни донаторски записи. Користете улога на база на пристап (RBAC) за да им дозволите само на членовите на организацијата чии работни места го бараат тоа. На пример:
- [ФЛТ:0] Fundraising тим , можеби ќе треба да ги разгледате деталите на контактите и да ја донирате историјата за да се негуваат односи.
- На тимот за преглед [ФЛТ:0] Finance Team , можеби ќе му требаат парични суми и датуми, но не секогаш детали за лични контакти.
- Можеби ќе треба да се испратат имејл адреси за кампањи, но не и за целата адреса или телефонски број на донаторот.
Користи силни лозинки, повеќенаменски проверка на автентичноста (MFA) и одјави го секој пристап до чувствителните записи. Редовно проверување на дозволите, особено по заминувањето на персоналот или промените во улогата.
Редовно вежбање и свесност
Технологијата е силна колку и луѓето што ја користат.Инвестирајте во годишната обука за заштита на податоците за сите вработени и волонтери кои се занимаваат со донаторски податоци.Покријте ги темите како што се:
- Како да се забележат обидите за користење на фишинг (обични точки за внесување на откуп).
- Безбедно ракување со печатените донаторски списоци (не ги оставај на работни места или на јавни места).
- Процедури за пријавување на сомневање за прекршување на податоци (веднаш, не кога ќе се вратите во канцеларијата).
- Важноста на минимизацијата на податоците и ризиците од испраќање на брза електронска порака со многу приматели на полето (користете ги BCC или mag mass алатките за електронска пошта).
Управувањето со управувањето се продолжува кон заштитата на податоците, а членовите на одборот треба да ги разберат своите одговорности.
5 Задржи ја способноста за податоци и чистите податоци
Донаторите на податоците се распаѓаат со текот на времето. Луѓето се движат, менуваат адреси на е- пошта или ги предаваат. Изберете редовни ревизии на податоци (пр., четвртина или 0.m.) за да ги идентификувате застарените, неточни или дупликатни записи. Користете алатки за чистење податоци или сервиси за стандардизација на адресите и отстранување на дупликатите. Одржувањето на точноста не само што ги намалува ризиците од складирање туку и гарантира дека вашите комуникации ќе ги достигнат вистинските луѓе кои не се срамат од испраќање барањето на донација до некој кој умрел.
" Бидете спремни за напад "
Непрофитните компании често се потпираат на надворешни продавачи за обработка на плаќања, маркетинг на е-пошта, одржување на CRM или аналитика.
- Процени ги безбедносните сертификати на продавачите (пр. ISO 27001, SOC 2).
- Прегледај го нивниот договор за податоци (ДПА) и осигурај се дека е во согласност со стандардите на Ирска.
- Одреди каде ќе бидат складирани податоците. Ако продавачот ги пренесува податоците надвор од EEA, мора да постои соодветен механизам за пренос (пр., UG TMددEU adequationy defaccy за британските процесори, или Стандарден договорен Клаус за други).
На пример, некои американски платформи на ЦРМ можеби нема да понудат исто ниво за заштита на податоците што се бара со правото на ЕУ, освен ако не потпишете ДМД која редовно ја почитува вашата листа на продавачи и не ја отстраните секоја што не може да ги исполни вашите барања.
7. Создај план за одговор на податоци
Дури и со силни заштитници, прекршувањата може да се случат. Изгубен лаптоп, fishishing email што поминува, внатрешна грешка. Подготвен одговор може да ја минимизира штетата и да покаже одговорност. Вашиот план треба да вклучи:
- [ФЛТ:0] Менува лозинки, зачувува записи.
- Внатрешно известување. Кој треба да знае?
- Колку донатори?
- [ФЛТ:0] Интерната известување [ФЛТ:1] , БДПР бара да го известите ДЗК во рок од 72 часа за да стане свесен за пробив, освен ако не е мала веројатноста тоа да резултира со ризик за поединци. Исто така, можеби ќе треба да ги информирате донаторите ако пробивот претставува висок ризик (пр. финансиски податоци компромитирани).
- [ФЛТ:0] Обрасци за комуникација [ФЛТ:1] , пре-драктирани изјави за донатори, регулатори и јавноста (подготвена да ги прилагодува).
- [ФЛТ:0] Позитивен преглед [ФЛТ:1]
Планот што останува во фиока не е план, туку желба.
Градење култура за заштита на податоците
Тоа значи дека предавањето на раководството е прашање на празнење на полиња со податоци, не само на доделување на менаџер на ИТ. Назначувањето на организациите за заштита на податоците (DPO) ако е потребно, е барање на GDP за организации кои процесираат големи количини на податоци од специјална категорија (како што се здравствени информации или политички мислења). Дури и ако не е точно потребно, да се има посветен службеник за приватност е најдобра практика која сигнализира сериозност на донаторите и регулаторите.
Создавање на внатрешни политики кои се достапни и разбирливи: политика за заштита на податоците, распоред за задржување на податоците, известување за приватноста (која мора да им се обезбеди на донаторите во делот на собирање податоци) и процедура за реакција на инциденти. Прегледајте ги овие политики годишно и по секоја значајна промена во работењето. Конечно, држете евиденција на активностите за обработка (ROPA) како што бара Член 30 од ROCR.
Провидност и почитување на правата на донаторите
Донаторите имаат моќни права под БДПР и нивната почит кон нив ја гради довербата.
- Да бидеш информиран [@FLT:1] веќе задоволен преку твоето известување за приватноста.
- Правото на пристап [ФЛТ:]
- Право на рестифицирање [ФЛТ:1]
- Со самото тоа што се брише (десно да се биде заборавен)
- Со цел да се ограничи обработката , донаторите можат да го ограничат начинот на кој ги користите нивните податоци додека се решава спорот.
- [ФЛТ:0] Право на примање податоци [ФЛТ:] , тие можат да ги добијат нивните податоци во машински формат.
- [ФЛТ:0] Право да се спротивставите [ФЛТ:1] Донаторите може да се спротивстават на процесирање за директен маркетинг (мора веднаш да запрете) или на профилирање.
Решете ги веднаш и документирајте ги вашите одговори.
Заклучок: Заштита на податоците како зајакнувач на донаторските врски
Донарите кои веруваат дека нивните информации се посигурни постојано, ја споделуваат вашата цел и ја зголемуваат нивната поддршка. Ирските непрофитни организации функционираат во ригорозна но фер регулаторна средина. Со разбирање на БДП и ирскиот закон, имплементирање на практичните заштитни мерки, поттикнување на културата на приватност, и почитување на правата на донаторите, можете да ја претворите заштитата на податоците во столб на лојалноста на донаторите.