Në Irlandë, aksionet janë të larta, dëmet e mëdha dhe mbështetja e një rruge të gjerë, që vendos disa prej normave më të rrepta të jetës private në fushën e mbrojtjes së të dhënave në botë, dhe praktikat më të mira të cilat janë të përgatitura për ruajtjen e rregullave dhe të dhëna jofitimprurëse, dhe të dhëna jofitimprurëse, mund të çojnë në rregulla të plota.

Peisazhi ligjor: Ligji për Mbrojtjen e të Dhënave të PBR-së dhe Irish

Kuptueshmëria ligjore është pika e nisjes për çdo strategji të përgjegjshme të të dhënave. jofitimet irlandeze duhet të përputhen me dy instrumentet kryesorë: Akti i Mbrojtjes (Regationa] (BE) 2016/679) dhe [2] [DAT] [2] 201] 201] [FT], i cili mbush me rregulla të caktuara kombëtare. [FT:4] Komisioni për Mbrojtjen (CAT): [ICL] është mbikqyrësi i pavarur në mënyrë aktive në Irlandë dhe duke përfshirë të gjitha rregullat e bamirësive.

Parime kryesore PIRR për të dhënat e donatorëve

PIRR është ndërtuar mbi shtatë parime që formojnë drejtpërsëdrejti se si jofitimtarët duhet të trajtojnë informacionin e dhuruesve:

  • E tmerrshme, e drejtë dhe transparencë ♫ Duhet të keni një bazë të vlefshme ligjore (përshtatje ose interes legjitim) dhe të shpjegoni qartë se si përdoren të dhënat.
  • Kufizimi i Purzo ♫ Të dhënat e mbledhjes së të dhënave vetëm për qëllime të përcaktuara, të qarta dhe legjitime (p.sh., përpunim të një dhurimi dhe dërgimin e një ricarde).
  • Minimizimi ♫ Koleksiononi vetëm atë që është e nevojshme. Pyetni: A na duhet me të vërtetë data e lindjes së dhuruesit për një dhuratë të vetme?
  • Acturia ♫ Mbaj shënime dhuruesish deri më sot dhe korrigjoji menjëherë me kërkesë.
  • Kufizimi i sigurisë ♫ Të dhënat e Retit jo më shumë se ç'duhej. Përcakto oraret e ruajtjes për të dhënat e dhurimit, komunikimin që zgjedh, etj.
  • Integriteti dhe konfidencial (siguria) ♫ Përdor masa të përshtatshme teknike dhe organizative për të mbrojtur të dhënat nga hyrja e paautorizuar, humbja apo dëmi.
  • Accountaliteti ♫ Ji në gjendje të tregosh përputhje me të gjitha parimet, duke përfshirë politikat, regjistrimet dhe trainimin e personelit.

Shqyrtime të veçanta nën Ligjin irlandez

Akti për Mbrojtjen e të Dhënave 2018 siguron rregulla shtesë të rëndësishme për jofitimprurësit. Për shembull, ai përcakton moshën e miratimit dixhital në 16 (përcaktimi i PDPR-së ishte 16 vjeç, por u lejua më poshtë; Irlanda zgjodhi 16). Nëse veprat jofitimprurëse me donatorë të rinj apo vullnetarë nën 16 vjeç, ju duhet miratim prindëror apo mbrojtës. Akti jep gjithashtu fuqi më të forta zbatuese të DPC-së, duke përfshirë aftësinë për të lëshuar gjoba deri në më të lartat e 20 milionë eurove apo 4% të kthimit vjetor. ndërsa shumë bamirësive punojnë në buxhete të ngushta, edhe më të vogla, mund të jenë të shkëlqyera, si rezultat i DP, mund të vendosin gjoba ose të vihen të dhënat e përkohshme për të dhënat e përkohshme, të fshehuraa për të cilat do të jenë të jenë të kufizuara.

Pse të dhënat për mbrojtjen e atyre që nuk përfitojnë nga fitimet janë çështje besimi, mospërputhjeje dhe rreziku?

Donatorët japin sepse besojnë në misionin tuaj, shkelje e të dhënave të tyre personale godet në atë besim, shpesh në mënyrë të pakthyeshme. Sipas kërkimit nga CONE dhe mbikqyrës të tjerë bamirësie, besimi është faktori më i madh në ruajtjen e dhuruesve. Nëse mbështetësit shqetësohen se informacioni i tyre është i pasigurt, ata mund të ndalojnë dhënien e 1,800 vetave më keq, ata mund të flasin publikisht kundër organizatës suaj.

Një shkelje e të dhënave mund të shkaktojë një hetim jo vetëm nga DPC por gjithashtu nga rregullatori, duke dëmtuar statusin e regjistrimit të bamirësisë dhe besimin publik. Në një sektor të ndërtuar mbi vullnetin e mirë, trajtimi i të dhënave me përgjegjësi nuk është një çështje shtesë; është thelbësor për misionin.

Për një mungesë të vogël jofitimprurëse, mund të shkarkohen burime që përndryshe do të mbështesnin shkakun. ruajtja aktive është shumë më e efektshme se trajtimi i krizave reaktive.

Praktika më e mirë për ruajtjen e të dhënave të doktorit

Më poshtë janë praktikat më të mira, secila me udhëzime praktike për ata irlandezë që nuk kanë fitime.

1. Kufizo të dhënat e koleksionit në minimumin e nevojshëm

Minimizimi i të dhënave është një nga parimet më të thjeshta, por më të anashkaluara. Përpara se të shtoni një fushë në formën tuaj të dhurimit, pyetni: A kemi absolutisht nevojë për këtë për të përpunuar dhuratën dhe për të ruajtur marrëdhëniet donatore? Për shembull, nuk keni nevojë për një punë të dhuruesit apo të ardhurat vjetore për të dërguar një faturë.

  • Emri dhe detajet e kontaktit (email, telefon, adresa postare siç duhet).
  • Informacionet e pagesës (të përpunuara nëpërmjet një porte të papërputhshme; mos ruaj numra të plotë kartash).
  • Shuma e dhuratave dhe data.
  • Çdo preferenca të nevojshme komunikimi (p.sh., vendos për buletinet).

Nëse më vonë dëshironi të përdorni të dhënat për profilizimin e pasurisë ose shfaqjen e pasurisë, duhet të keni pëlqimin e qartë dhe të jepni justifikim të qartë. Shmangni tundimin për të grumbulluar të dhëna në rast se do të ketë më pak të dhëna, do të thotë më pak rrezik.

2. Rezerva e të Dhënave dhe Transmetim i sigurt

Ku ka rëndësi të dhënat e dhuruesve. Përdor të dhëna të koduara në servera të sigurt, idealisht brenda Zonës Ekonomike Evropiane (EEA) për të thjeshtuar përputhjen ndërkufitare. Nëse përdor zgjidhje resh (p.sh., Salesforce, Mailchimp ose CRM), verifiko që ofruesi është PBRILIcom dhe ka marrëveshje të proçesimit të të dhënave në vend.

Kriptimi duhet të mbulojë dy shtete:

  • Data në pushim ♫ grumbulloi të dhëna në baza të dhënash, përforcime dhe arkiva.
  • në tranzit informacion që lëviz midis pajisjeve të dhuruesve, uebsajtit tuaj dhe sistemeve tuaja të brendshme. Përdor gjithmonë HTTP (SSL/TLS) dhe transferim të koduar apo të sigurt të skedarëve për dokumente të ndjeshme.

Shqyrtoni teknikat e pseudonimit kur ju duhet të analizoni të dhënat për raportim. Për shembull, mund të zëvendësoni emrat e dhuruesve me identifikime unike në të dhënat analitike që të kuptoni se cilat identitetet nuk demaskohen.

3. Zbatoni kontrollet e rrepta të hyrjes

Jo gjithkush në organizatë duhet të shohë të dhëna të plota donatorësh. Përdor një rol të bazuar në kontrollin e hyrjes (RBAC) për të dhënë të drejta vetëm për anëtarët e personelit, punët e të cilëve e kërkojnë atë.

  • Ekipi i rritjes ♫ mund të duhet të shikojë detajet e kontaktit dhe të dhurojë historinë për të kultivuar marrëdhënie.
  • Ekipi i Finance ♫ mund të ketë nevojë për sasi dhuratash dhe data, por jo domosdoshmërisht për detajet personale të kontaktit.
  • Ekipi i marketës ♫ mund të kërkojë adresa email për fushata, por jo një adresë të plotë apo numër telefoni të dhuruesit.

Përdorimi i fjalëkalimeve të forta, autentifikimi shumë-favor (MFA) dhe futja në dispozicion të gjitha akseset ndaj të dhënave të ndjeshme. Të drejtat e rregullta për rishikim, veçanërisht pas largimit të personelit apo ndryshimeve në rol. Një ish-punonjës i pakënaqur me akses të zgjatur është një rrezik serioz.

4. Trajnimi dhe vetëdije për stafin e rregullt

Teknologjia është po aq e fortë sa njerëzit që e përdorin atë. investo në trajnimin vjetor të mbrojtjes së të dhënave për të gjithë personelin dhe vullnetarët që trajtojnë të dhënat e dhuruesve.

  • Si të pikasim përpjekjet për të hyrë (pikë të zakonshme hyrjeje për sende shpenguese).
  • Duke përdorur me kujdes listat e dhuruesve të shtypur (kurrë mos i lini në tavolina ose në hapësira publike).
  • Procedurat për raportimin e një shkeljeje të dyshuar të të dhënave (menjëherë, jo kur të kthehesh në zyrë).
  • Rëndësia e minimizimit të të dhënave dhe rreziqet e ♫ thjesht dërgojnë një email të shpejtë me shumë marrës në fushën Për (përdorin BCC apo mjetet më të mëdha të postës elektronike).

Mbikëqyrja e qeverisjes shtrihet edhe te mbrojtja e të dhënave dhe anëtarët e bordit duhet të kuptojnë përgjegjësitë e tyre.

5. Mbaj të dhënat në ekuilibër dhe në mënyra të rregullta të pastra

Donor degjeneron të dhënat me kalimin e kohës. Njerëzit lëvizin, ndryshojnë adresat email ose kalojnë. Programe të rregullta auditimi të të dhënave (p.sh. çerek ose dy-vjetorë) për të identifikuar të vjetrat, të parregulltit apo të dubruarat. Përdor të dhënat ose shërbimet për të standartizuar adresat dhe për të hequr kopjet. Duke ruajtur saktësinë jo vetëm ul rreziqet e ruajtjes, por gjithashtu siguron që komunikimet tuaja të arrijnë tek njerëzit e duhur që nuk e kanë vënë në siklet dërgimin e një kërkese për dhurimin e dikujt që ka vdekur.

6. Vendos vendorin dhe gjykimin e tretë të partive

Shpesh, jofitimprurësit mbështeten në shitësit e jashtëm për procesimin e pagesave, marketingun me e-mail, CRM-në, apo analitike. Çdo palë e tretë bëhet procesor i të dhënave dhe PBR kërkon që të kesh një kontratë të shkruar me ta që përcakton përgjegjësitë e tyre. përpara se të angazhosh çdo shërbim:

  • Siç thotë shitësi, tregon çertifikimin e sigurisë (p.sh., ISO 27001, SOC 2).
  • Rishiko marrëveshjen e tyre të të dhënave (DPA) dhe siguroje se ajo përputhet me standardet e Irlandës.
  • Përcakto ku do të ruhen të dhënat, nëse shitësi transferon të dhëna jashtë AEM, duhet të ketë një mekanizëm të përshtatshëm transferimi (p.sh., UK (p.sh., vendimi i adekuencës së BE-së për procesorët me bazë në MB-HA, ose Virdelularët Standard Conkolual për të tjerët).

Për shembull, disa platforma CRM me bazë në SHBA mund të mos ofrojnë të njëjtin nivel të mbrojtjes së të dhënave të kërkuara nga ligji i BE po qe se nuk nënshkruani një DPA që respekton PBR. Rishqyrtoni rregullisht listën tuaj të shitësve dhe hiqni çdo gjë që nuk mund të përmbushë kërkesat tuaja.

7. Krijo një plan për reagimin ndaj të dhënave

Edhe me masa të forta mbrojtëse, shkeljet mund të ndodhin në laptopin e humbur, një email që kalon, një gabim i brendshëm.

  • hapat e ndërmjetme të përmbajtjes ♫ e.g., shkëputja ndikoi në sistemet, ndryshimi i fjalëkalimeve, ruajtja e trungjeve.
  • njoftim internal ♫ një zinxhir i qartë i komandës: kush duhet të dijë? (Deta Profective Officer, CEO, bord.)
  • Asesment ♫ Çfarë të dhënash u ndikuan?
  • Njoftimi i jashtëm PBR kërkon që ju të njoftoni DPC brenda 72 orëve për t'u bërë i vetëdijshëm për një të çarë, nëse nuk ka gjasa të rezultojë në një rrezik për individët. Ju gjithashtu mund të duhet të informoni donatorët e prekur nëse shkelja përbën rrezik të lartë (p.sh.sh. të dhënat financiare të komprometuara).
  • Modelet e komunikimit {2] Deklarata të para-draftuara për donatorët, rregullatorët dhe publikun (gati për t'u përshtatur).
  • Post-incident shyrt ♫ korigjo shkakun themelor, procedurat e përditësimit dhe stafin e ritreinimit.

Kontrolloje planin tënd me ushtrimet e tablet çdo vit, një plan që qëndron në sirtar nuk është një plan; ai dëshiron.

Ndërtimi i një kulture për mbrojtjen e të dhënave

Përputhja nuk është vetëm një çështje e kutive të tik-takimit. DPC pret që organizatat të vendosin mbrojtjen e të dhënave në kulturën e tyre. Kjo do të thotë angazhim udhëheqës: bordi dhe CEO duhet të mbrojnë praktikat e përgjegjëshme të të dhënave, jo vetëm t'i delegojnë ato tek një administrator i IT. Emërimi i një oficeri të mbrojtjes së të dhënave (DPO) nëse kërkon një angazhim të tillë për organizatat që proceson sasi të mëdha të dhënash të veçanta (si informacioni shëndetësor apo opinionesh politike). Edhe nëse nuk kërkohen rreptësisht, të qenët një punonjës i përkushtuar i konfidencialitetit është një praktikë më e mirë që sinjalizon seriozitetin për rregullatorët dhe rregullatorët.

Krijoni politika të brendshme që janë të arritshme dhe të kuptueshme: një politikë e mbrojtjes së të dhënave, një program për ruajtjen e të dhënave, një njoftim për privacitetin (i cili duhet t'u ofrohet dhuruesve në pikën e mbledhjes së të dhënave), dhe një procedurë reagimi të rastit. Rishiko këto politika çdo vit dhe pas çdo ndryshimi të rëndësishëm në operacionet. Më në fund, mbani të dhënat e aktiviteteve të përpunuara (ROPA) siç kërkohet nga Neni 30 i PKB-së. Dokumentet ROPA se çfarë të dhënash personale keni, pse e mbani, nga vjen dhe kush e ndani me të. Dokumenti i parë është DPC do të kërkojë një auditim.

Transparenca dhe respekti për të drejtat e donatorëve

Donatorët kanë të drejta të fuqishme nën PBR dhe respektimi i tyre ndërton besimin.

  • Në rregull për t'u informuar ♫ ♪ tashmë të kënaqur nëpërmjet njoftimit tuaj të privatësisë.
  • E drejta e hyrjes ⇩ donatorët mund të kërkojnë një kopje të të dhënave të tyre brenda një muaji (pa pagesë).
  • Drejt e rektifikimit ♫ saktë të dhënat.
  • E drejta për të gjetur (e drejta për t'u harruar) ♫ dhuruesit mund të kërkojnë heqjen e të dhënave të tyre, subjekt të përjashtimeve të caktuara (p.sh. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . për të mos të mos të mos mbetet i qëndrueshëm.
  • E drejta për kufizimin e përpunimit ♫ donatorët mund të kufizojnë sesi i përdorni të dhënat e tyre ndërsa zgjidhet një mosmarrëveshje.
  • Drejt e në portbilitetin e të dhënave ♫ ata mund të marrin të dhënat e tyre në një format të lexueshëm.
  • E drejta për të kundërshtuar ♫ donatorët mund të kundërshtojnë përpunimin e marketingut të drejtpërdrejtë (ju duhet të ndaloni menjëherë) ose për profilizimin.

Reago menjëherë këto kërkesa dhe dokumento përgjigjet e tua.

Konventa: Mbrojtja e të dhënave si një fuqizues i marrëdhënieve dondore

Donatorët që besojnë se informacioni i tyre është i sigurt, ka më shumë gjasa të japin vazhdimisht, të ndajnë çështjen tuaj dhe të rritin mbështetjen e tyre.