Table of Contents
Introducere: De ce securitatea datelor donatorilor și confidențialitatea contează mai mult ca niciodată
Organizaţiile de caritate operează pe baza încrederii. Suporterii dau nu numai banii lor, ci şi informaţiile lor personale. Nume, adrese, contacte de e-mail, numere de telefon şi detalii financiare, cum ar fi numerele de card de credit sau datele contului bancar. O singură încălcare a datelor sau un pas greşit de confidenţialitate poate distruge încrederea în câteva secunde, ducând la uzura donatorului, acoperire negativă a mijloacelor de informare în masă şi chiar amenzi de reglementare care ameninţă stabilitatea financiară a organizaţiei.
În ultimii ani, mediul de reglementare în jurul protecției datelor a crescut semnificativ mai strict. Legi precum Regulamentul general al Uniunii Europene privind protecția datelor (GDPR), Legea privind confidențialitatea consumatorilor din California (CCPA) și statutele similare din alte jurisdicții impun obligații clare privind modul în care organizațiile nonprofit colectează, stochează, procesează și partajează date cu caracter personal. Nerespectarea poate duce la sancțiuni care să ajungă la milioane de dolari. Dincolo de riscul juridic, donatorii înșiși sunt tot mai conștienți de problemele legate de confidențialitate; un sondaj 2023 realizat de Centrul de Cercetare al Pew au constatat că 79% dintre adulți sunt preocupați de modul în care societățile și organizațiile își utilizează datele cu caracter personal. Carități care nu pot demonstra angajamentul față de securitatea datelor și riscul de confidențialitate care pierd atât susținătorii actuali, cât și perspectivele viitoare.
Acest articol oferă un ghid cuprinzător pentru cele mai bune practici în materie de securitate și confidențialitate a datelor donatorilor în organizațiile caritabile. Acesta acoperă importanța critică a protejării informațiilor sensibile, a pașilor de acțiune detaliate atât pentru gestionarea securității, cât și pentru gestionarea vieții private, peisajul legal și etic, precum și recomandări concrete pe care orice nonprofit, indiferent de dimensiunea sau bugetul pot să le execute.
Înțelegerea importanței securității datelor pentru nonprofit
Tipurile de date ale donatorilor în pericol
Datele donatorilor depăşesc cu mult numele simplu şi adresa de e-mail. Organizaţiile caritate deţin de obicei mai multe categorii de informaţii identificabile personal (PII):
- Informaţii de contact: Numele complet, adresa de domiciliu, numărul de telefon, adresa de e-mail.
- Date financiare:[ Numere de card de credit, informații despre contul bancar, istorii ale tranzacțiilor, detalii privind cadourile recurente.
- Date demografice și comportamentale: Vârsta, gama veniturilor, istoria donării, participarea la evenimente, preferințele de comunicare, scorurile de angajament și chiar afilierile politice sau religioase care ar putea fi deduse din tiparele de prezentare.
- Informații privind sănătatea sau sensibilitatea: În cazul colectării de fonduri medicale sau al reducerii dezastrelor, organizațiile pot deține date privind sănătatea sau alte categorii speciale de date care necesită protecție sporită.
Această colectare de date este o comoară pentru criminaliştii cibernetici. Înregistrările donatorilor furaţi pot fi folosite pentru furtul de identitate, frauda cardurilor de credit, atacurile de phishing sau vândute pe pieţele web întunecate. Potrivit Raportului de Investigaţii privind Breachul Verizon (DBIR), sectorul nonprofit nu este imun; în timp ce nu este atât de frecvent vizat ca finanţe sau asistenţă medicală, impactul unei încălcări a unei acţiuni caritabile mici până la mijlocii poate fi devastator datorită resurselor limitate pentru recuperare.
Consecinţele încălcării datelor şi violarea confidenţialităţii
Defecţiunile legate de protecţia inadecvată a datelor pot lua mai multe forme:
- Avarii de reputaţie: Noutăţi despre o încălcare a datelor erodează instantaneu încrederea donatorilor.Un studiu 2022 al Alianţei pentru Înţelepciunea întreprinderilor mai bune a constatat că 60% dintre donatori au declarat că vor înceta să mai dea unei organizaţii care a suferit o încălcare a datelor implicând informaţiile lor personale.
- Sancțiuni legale și de reglementare:[ În cadrul GDPR, amenzile pot ajunge la până la 4% din cifra de afaceri anuală globală sau la 20 de milioane EUR (care este mai mare). Încălcările CPCA poartă sancțiuni de până la 7.500 $ pentru încălcarea intenționată. Chiar dacă nu sunt impuse amenzi, costul anchetei, notificării și litigiilor poate fi substanțial.
- Dezorganizarea operaţională: Atacurile Ransomware sau compromisurile sistemului pot bloca organizaţiile din propriile baze de date, pot opri campaniile de strângere de fonduri şi necesită săptămâni de timp liber pentru a restabili sistemele.
- Donorul Churn și Dăruirea redusă: O încălcare duce adesea la anularea imediată a donațiilor recurente, pierderea de cadouri majore și dificultăți în dobândirea de noi susținători.
Având în vedere aceste mize, investiţiile proactive în securitatea datelor donatorilor nu reprezintă un lux, ci o cerinţă operaţională esenţială pentru orice organizaţie caritabilă care speră să susţină relaţii pe termen lung cu comunitatea sa.
Cele mai bune practici pentru securitatea datelor donatorilor
Securitatea se concentrează pe protejarea datelor de acces neautorizat, modificare, distrugere sau dezvăluire. Următoarele practici formează un punct de referință pe care fiecare organizație de caritate ar trebui să îl adopte, indiferent de expertiza tehnică.
1. Punerea în aplicare politici puternice parole și autentificare multi-factor
Parola slabă rămâne unul dintre cei mai comuni vectori de atac. Cere angajaţilor şi voluntarilor să utilizeze parole complexe, unice pentru fiecare sistem care accesează datele donatorilor. Parolele ar trebui să fie de cel puţin 12
Autentificarea mai multor factori (MFA) adaugă un strat suplimentar de securitate prin solicitarea unei a doua forme de verificare .Cum ar fi un cod unic trimis unui telefon, o scanare biometrică sau un token hardware. Activați MFA pe toate conturile de e-mail, sisteme de gestionare a donatorilor (CRM), porți de plată și platforme de stocare în cloud. Instrumente precum Duo Security, Microsoft Autentificator, sau Google Autentificator sunt rentabile și ușor de implementat.
Resursa externă:[ Pentru orientări detaliate privind politicile de parolă, a se vedea Cadrul NIST de securitate cibernetică și recomandările de parolă însoțitoare din Publicația specială NIST 800-63B.
2. Criptează datele în repaus și în tranzit
Criptarea asigură că, chiar dacă o parte neautorizată are acces la stocarea datelor sau interceptează datele în mișcare, informațiile rămân de necititificat fără cheia de decriptare corespunzătoare. Caritatea ar trebui să implementeze:
- Criptarea în repaus: Toate bazele de date ale donatorilor, fișierele de rezervă, foile de calcul și înregistrările arhivale ar trebui să fie criptate folosind algoritmi puternici, cum ar fi AES-256. Majoritatea sistemelor moderne de baze de date (de exemplu MySQL, PostgreSQL) și serviciile cloud (AWS, Azure, Google Cloud) oferă caracteristici de criptare integrate care pot fi activate cu o configurație minimă.
- Criptare în tranzit: Utilizați SSL/TLS (Securitatea Stratului de Transport) pentru toate traficul web care implică formulare de donare, portaluri donatori sau interfețe administrative. Asigurați-vă că certificatul site-ului dvs. este valabil și actualizat. Pentru comunicațiile rețelei interne, luați în considerare utilizarea VPN-urilor sau a tunelurilor SSH atunci când accesați de la distanță bazele de date ale donatorilor.
Criptarea de la un capăt la altul este deosebit de importantă pentru datele de plată. Chiar dacă organizația dumneavoastră utilizează un procesor de plată terț, orice informație a donatorilor care trece prin sistemele dumneavoastră ar trebui să fie transmisă prin canale criptate.
3. Păstrați software-ul și sistemele actualizate
Cybercriminalii exploatează frecvent vulnerabilităţile cunoscute în software-ul învechit. Stabiliţi un program regulat de gestionare a plasturelui pentru sistemul de management al donatorilor, sistemul de management al conţinutului, sistemele de operare, firewall-urile şi toate plugin-urile sau integrarea terţilor. Activaţi actualizările automate, dacă este posibil, şi monitorizaţi anunţurile vânzătorilor pentru patch-uri critice de securitate.
Sistemele de moștenire în special bazele de date personalizate sau versiunile vechi ale CSS populare sunt deosebit de riscante. Dacă organizația dumneavoastră se bazează încă pe software-ul care nu mai primește actualizări de securitate, prioritizează migrarea la o platformă susținută. Multe alternative accesibile, sigure sunt disponibile, inclusiv soluții bazate pe cloud care se ocupă automat de patch-uri.
4. Limitarea accesului la datele donatorilor folosind principiul cel mai puțin privilegiat
Nu orice angajat sau voluntar are nevoie de acces la toate datele donatorilor. Implementați controlul accesului bazat pe rol (RBAC) pentru a restrânge accesul la date numai persoanelor care solicită ca acesta să își îndeplinească funcțiile specifice de muncă.
- Personalul de strângere de fonduri poate fi nevoit să vizualizeze informațiile de contact ale donatorilor și să ofere istoricul, dar nu și numerele complete ale cărților de credit.
- Personalul financiar poate avea nevoie de acces la înregistrările tranzacțiilor, dar nu la adresele personale sau la notele de angajament.
- Stagiarii sau agenții temporari ar trebui să aibă acces exclusiv la citire sau permisiuni limitate legate în timp.
Revizuirea periodică jurnalelor de acces pentru a detecta activitatea neobișnuită, cum ar fi un angajat care descarcă volume mari de date în afara orelor de lucru normale. Procesele de furnizare și de deblocare a utilizatorilor ar trebui să fie automatizate: atunci când un membru al personalului părăsește organizația sau își schimbă rolurile, drepturile lor de acces ar trebui revocate sau ajustate imediat.
5. Utilizați Porți de plată sigure și să se conformeze cu PCI DSS
Dacă organizaţia dumneavoastră acceptă donaţii card de credit ?Online, prin telefon, sau în persoană?Trebuie să respectaţi Standardul de Securitate a Datelor cu Cardul de Plată (PCI DSS).Acest set de 12 cerinţe reglementează modul în care datele deţinătorului cardului sunt gestionate, stocate şi transmise.
- Nu depozitați niciodată numere complete de card de credit, coduri CVV, sau date magnetice dungi după o tranzacție este autorizat.
- Folosind tokenizarea sau criptarea pentru a înlocui datele sensibile cu carduri cu echivalente non-sensibile.
- Contractarea cu un procesor de plată conform cu PCI (de exemplu, Stripe, PayPal, Braintree, sau procesoare specializate nonprofit, cum ar fi Donorbox sau GiveWP).
- Efectuarea auto-evaluarea anuală sau scanări de vulnerabilitate, conform cerințelor băncii dumneavoastră de achiziție.
Multe nonprofit-uri pot reduce sarcina lor de conformitate PCI prin utilizarea unui portal de plată terţ care se ocupă direct de datele cardului, astfel încât organizaţia nu atinge sau stochează numere complete de card. Cu toate acestea, chiar şi cu acest model, organizaţia trebuie să-şi asigure în continuare site-ul şi reţeaua.
Resursa externă: Aflați mai multe despre cerințele PCI DSS pentru întreprinderile mici și nonprofit la PCI Standards Security Council official site.
Cele mai bune practici de management al confidențialității
În timp ce securitatea se concentrează pe controale tehnice, confidențialitatea abordează modul în care datele donatorilor sunt colectate, utilizate, partajate și păstrate și modul în care donatorii sunt informați și au controlul asupra informațiilor lor. Gestionarea eficientă a vieții private consolidează transparența și încrederea.
1. Dezvoltarea unei politici de confidențialitate clare și accesibile
Fiecare organizaţie caritabilă ar trebui să aibă o politică de confidenţialitate scrisă care să explice:
- Ce tipuri de date referitoare la donatori sunt colectate (de exemplu, numele, datele de contact, informațiile privind plata, comportamentul de navigare în cazul utilizării cookie-urilor).
- Cum sunt colectate datele (forme online, evenimente offline, surse terțe).
- Scopul pentru care sunt utilizate datele (donatii de procesare, trimiterea chitantelor, comunicatii de marketing, analize).
- Dacă datele sunt partajate cu terții (de exemplu, procesatori de plăți, platforme de email marketing, servicii de analiză a datelor) și în ce condiții.
- Cât timp sunt păstrate datele și cum pot solicita donatorii ștergerea acestora.
- Drepturile donatorilor în temeiul legislației aplicabile (de exemplu, dreptul de acces, de corectare, ștergere sau de portare a datelor lor; dreptul de a opta pentru excluderea din vânzare/împărțire).
- Informaţii de contact pentru investigaţii de confidenţialitate.
Politica ar trebui să fie postat proeminent pe site-ul dvs. (de obicei în subsol), scris în limba simplă, și să păstreze la zi ca practicile de date evoluează. Unele jurisdicții necesită ca politica să fie revizuită și actualizată cel puțin anual.
2. Obtinerea de consimtamant explicit pentru colectarea si prelucrarea datelor
În conformitate cu numeroasele reglementări privind confidențialitatea, consimțământul trebuie să fie acordat în mod liber, specific, informat și fără ambiguități. Aceasta înseamnă că casetele verificate anterior sau consimțământul implicit al unei tranzacții de donare nu mai sunt suficiente pentru scopuri de comercializare.
- Folosind checkbox-uri opt-in (nu opt-out) pentru buletine de email, actualizări SMS, sau schimbul de date cu organizațiile partenere.
- Furnizarea de opțiuni de tip 51, de exemplu, permiterea donatorilor să aleagă ce tipuri de comunicații doresc să primească.
- Clar care precizează scopul colectării datelor la punctul de captură (de exemplu, ? Folosim e-mailul pentru a trimite chitanţa fiscală şi actualizări ocazionale despre munca noastră?Puteţi dezabona oricând?).
- Înregistrarea și stocarea dovezii consimțământului (de exemplu, marcaje de timp, adrese IP și text de consimțământ afișat) astfel încât să puteți demonstra conformitatea dacă sunt auditate.
Pentru donatorii existenţi care au fost la bord înainte ca organizaţia dumneavoastră să adopte practici solide de consimţământ, luaţi în considerare o campanie reconţinută pentru a aduce baza de date în conformitate.
3. Minimizarea practicilor de date
Colecta numai informațiile care este cu adevărat necesare pentru scopurile pe care le-ați identificat. Dacă nu aveți nevoie de data de naștere a unui donator, numărul de telefon, sau ocupația de a procesa un cadou, nu-l solicita. Minimizarea datelor reduce prejudiciul potențial al unei încălcări și simplifică respectarea obligațiilor de păstrare și ștergere.
Examinați formularele de donație, paginile de înregistrare a evenimentului și aplicațiile de voluntariat periodic pentru a dezmembra câmpurile inutile. Utilizați logica condiționată pentru a arăta câmpurile opționale numai atunci când este relevant. De exemplu, cereți informații despre angajator numai dacă donatorul indică că sunt interesați de cadourile de potrivire ale angajatorului.
4. Stabilirea politicilor de păstrare a datelor și eliminare securizată
Datele donatorilor nu trebuie păstrate pe termen nelimitat. Elaborarea unui program de păstrare care să definească durata de păstrare a fiecărei categorii de date pe baza nevoilor operaționale și a cerințelor legale.
- Înregistrările tranzacțiilor pot necesita păstrarea timp de 7 ani (în scopuri fiscale).
- Datele de angajament de marketing (de exemplu, ratele deschise prin e-mail) pot fi păstrate timp de 3 ani.
- Profilurile inactive ale donatorilor (nicio activitate timp de 5+ ani) pot fi arhivate sau șterse.
Când datele ajung la sfârșitul perioadei sale de păstrare, trebuie eliminate în siguranță. Ștergerea simplă nu este suficientă țigările și backup-urile pot fi încă de recuperat. Utilizați instrumente de ștergere a fișierelor pentru fișiere digitale (de exemplu, software-ul care suprascrie date de mai multe ori) și serviciile fizice de tocare pentru înregistrări de hârtie. Luați în considerare lucrul cu un furnizor certificat de distrugere a datelor.
5. Tren Tot personalul și voluntarii privind confidențialitatea și securitatea
Controalele tehnologice sunt la fel de eficiente ca și persoanele care le folosesc. Eroare umană, cum ar fi click pe link-uri de phishing, lăsând înregistrările donatorilor vizibile pe ecrane deblocate, sau partajarea parolelor, rămâne cauza principală a incidentelor de date. Implementați programe obligatorii de formare care acoperă:
- Cum să recunoască încercări de phishing, inginerie socială, și e-mail-uri suspecte.
- Manipularea corectă a datelor donatorilor: nu discutarea informațiilor donatorilor în locuri publice, nu trimiterea de foi de calcul necriptate prin e-mail, blocarea stațiilor de lucru atunci când nu sunt supravegheate.
- Proceduri de raportare a încălcărilor de date suspectate sau a incidentelor de confidențialitate.
- Înțelegerea legilor privind confidențialitatea relevante pentru jurisdicția dumneavoastră.
Formarea ar trebui să aibă loc la angajare și cel puțin anual după aceea. Oferă exemple și teste din lumea reală pentru a consolida învățarea. Încurajează o cultură în care personalul se simt confortabil de raportare greșeli fără teama de răzbunare . Raportarea timpurie poate limita daunele de la o încălcare.
Considerații juridice și etice
Legile cheie de protecţie a datelor afectează organizaţiile de caritate
În funcţie de locul în care operează organizaţia dumneavoastră sau în care reşedinţa donatorilor dumneavoastră este situată, se pot aplica legi multiple. Aici sunt cele mai semnificative:
- GDPR (Uniunea Europeană): Se aplică oricărei organizații care prelucrează datele cu caracter personal ale persoanelor fizice din UE, indiferent de locul organizației. În anumite cazuri, solicită temeiul legal pentru prelucrare, notificarea obligatorie a încălcării în termen de 72 de ore, evaluările impactului asupra protecției datelor pentru activitățile cu risc ridicat și numirea unui responsabil cu protecția datelor (DPO).
- CCPA/CPRA (California, SUA): acordă rezidenţilor din California dreptul de a şti ce date personale sunt colectate, de a le şterge, de a renunţa la vânzarea lor şi de a nu face discriminare pentru exercitarea acestor drepturi. În timp ce organizaţiile nonprofit sunt în prezent scutite de la părţi ale CPCA, Procurorul General California a semnalat că organizaţiile caritabile care deţin date donatorilor ar trebui să adopte standarde similare ca cele mai bune practici.
- PIPEDA (Canada): necesită consimţământ semnificativ, minimizare a datelor şi responsabilitate pentru protecţia datelor. Se aplică organizaţiilor de caritate implicate în activităţi comerciale sau celor care colectează date în toate provinciile.
- Alte legi de stat: CDPA din Virginia, CPA Colorado, CTDPA din Connecticut, iar altele extind mozaicul reglementărilor privind confidențialitatea din SUA. Caritate globală ar putea avea nevoie, de asemenea, să respecte LGPD din Brazilia sau APPI din Japonia.
Înțelegerea legilor aplicabile organizației dumneavoastră este complexă. Este recomandabil să se consulte cu consiliere juridică specializată în dreptul vieții private sau nonprofit pentru a efectua un audit de conformitate.
Resursa externă: Pentru o prezentare detaliată a legilor de confidențialitate ale statului american, vizitați IAPP US State Privacy Legislation Tracker.
Stewardshipul etic al datelor dincolo de respectarea normelor
Respectarea scrisorii legii este minima. Administrarea etica a datelor inseamna sa respecti autonomia donatorului si sa construiesti relatii pe termen lung. Luati in considerare aceste practici suplimentare:
- Transparență în mod implicit: Informați activ donatorii despre modul în care vor fi utilizate datele lor, chiar dacă nu este necesar din punct de vedere legal.De exemplu, dacă partajați listele donatorilor cu alte nonprofit-uri, dezvăluiți acest lucru în mod clar și oferiți o opțiune de retragere.
- Respectaţi preferinţele donatorilor: Onorarea comunicării este un standard comun (în 10 zile lucrătoare). Implementaţi un sistem centralizat de management al preferinţei pentru a evita trimiterea de mesaje donatorilor care au cerut eliminarea.
- Evaluări ale impactului privatității: Înainte de lansarea unei noi campanii de strângere de fonduri, a unei platforme tehnologice sau a unui parteneriat în schimbul de date, efectuează o evaluare a impactului asupra vieții private pentru a identifica riscurile potențiale pentru protecția vieții private a donatorilor și pentru a le atenua în prealabil.
- Portabilitatea datelor: Permite donatorilor să descarce o copie a datelor lor la cerere. Aceasta favorizează bunavoinţa şi se aliniază cu spiritul de proprietate a datelor.
Manipularea etică a datelor donatorilor nu este doar despre evitarea amenzilor este despre a demonstra că organizația dumneavoastră apreciază persoanele pe care le servește ca parteneri în misiune, nu doar surse de venit.
Concluzie: Construirea unei culturi a securității și a confidențialității
Securitatea datelor donatorilor și confidențialitatea nu sunt proiecte unice; acestea sunt angajamente în curs de desfășurare care necesită atenție continuă, investiții și adaptare la noi amenințări și modificări de reglementare. Organizațiile caritate care au integrat aceste practici în operațiunile lor zilnice; prin controale tehnice puternice, politici transparente, formare periodică și luarea deciziilor etice; nu numai că se vor proteja de prejudicii, ci și vor consolida încrederea vitală pentru misiunea lor.
Începeți unde sunteți. Realizați un inventar de date pentru a înțelege ce informații ale donatorilor dețineți și unde trăiți. Efectuați o evaluare a riscurilor pentru a identifica vulnerabilitățile cele mai critice. Implementați practicile prezentate în acest ghid, prioritizând zonele cu risc ridicat (cum ar fi procesarea plăților și accesul la distanță). Documentați politicile și procedurile în scris și revizuiți-le cel puțin anual.
Nici o organizaţie nu poate elimina toate riscurile, dar prin luarea de măsuri deliberate, informat, puteţi reduce semnificativ probabilitatea şi impactul unui incident de date. Eforturile pe care le investiţi astăzi în asigurarea datelor donatorilor vor plăti dividende în încrederea susţinută a donatorilor, respectarea reglementărilor, şi sănătatea pe termen lung a organizaţiei dvs. de caritate.
Resursa externă: Pentru orientări suplimentare privind crearea unui plan de securitate a datelor nonprofit, consultați resursele CyberSecurity and Infrastructure Security Agency (CISA) pentru organizațiile mici.