Table of Contents
Tổ chức phi lợi nhuận Ireland giữ một sự tin tưởng thiêng liêng với người hiến tặng. Mỗi khi một người tặng quà, họ chia sẻ chi tiết cá nhân - tên, địa chỉ, thông tin tài chính, thậm chí thông tin chi tiết lộ sự dễ bị tổn thương. Bảo vệ dữ liệu đó không chỉ là một hộp kiểm tra pháp lý; đó là nền tảng của sự tin tưởng người hiến tặng. Tại Ireland, các giá trị cao. Các giá trị đại diện dữ liệu bảo vệ dữ liệu toàn diện (GDPR) áp đặt một số tiêu chuẩn riêng tư nghiêm ngặt nhất trên thế giới, và phi lợi nhuận là chủ đề hoàn toàn đối với các quy tắc của nó. Thông tin bị hạn chế tài nguyên có thể dẫn đến những thiệt hại, tổn hại và mất uy tín. Bài báo này đặt ra một đường dẫn xuất sắc để bảo vệ tài liệu có tính chất bảo vệ tính chất từ thiện, và các hoạt động pháp lý thông tin được chuẩn bị vi phạm, và chuẩn bị vi phạm pháp lý nhất.
Phong cảnh pháp lý: GDPR và Luật bảo vệ dữ liệu Ai Len
Hiểu được khung pháp lý là điểm bắt đầu của bất kỳ chiến lược dữ liệu có trách nhiệm nào. Tổ chức phi lợi nhuận của Ireland phải tuân theo hai công cụ chính: [FLT:] [FLT:]] (EGGU) 2016/679) và Chương trình bảo vệta 2018 [FLT: 3), mà lấp đầy trong một số các quy định cụ thể. [FL:4] Ủy ban Bảo vệata [BP][C: 5] là giám sát độc lập trong nội bộ, và hiệu quả trong toàn bộ các quy tắc này, bao gồm cả các quy định này.
Nguyên tắc GDPR then chốt cho dữ liệu Donor
GDPR được xây dựng trên 7 nguyên tắc trực tiếp định hình cách các tổ chức phi lợi nhuận xử lý thông tin hiến tặng:
- Sự mù chữ, sự công bằng và minh bạch ) — Bạn phải có một cơ sở hợp pháp (thường là chấp thuận hoặc quan tâm hợp pháp) và giải thích rõ ràng dữ liệu được sử dụng như thế nào.
- Đặt giới hạn ) — Thu thập dữ liệu chỉ để có mục đích rõ ràng, rõ ràng và hợp pháp (v. d., hãy phân tích và gửi hóa đơn).
- Sự thu nhỏ ) — Thu thập chỉ những gì cần thiết.
- Thuyết chấp nhận ) — Ghi chép cho đến nay và sửa đổi ngay khi yêu cầu.
- Giới hạn hạn giao thức ) — Không còn lưu dữ liệu lại nữa. Định nghĩa thời gian biểu để lưu trữ, tối ưu giao tiếp, v. v.
- Sự bất hợp pháp và bí mật] ) — Dùng các biện pháp kỹ thuật và tổ chức thích hợp để bảo vệ dữ liệu khỏi truy cập không được cho phép, mất mát hoặc thiệt hại.
- Khả năng đếm — Có thể biểu lộ sự tuân theo mọi nguyên tắc, kể cả qua chính sách, hồ sơ và sự huấn luyện nhân viên.
Những sự xem xét đặc biệt dưới Luật pháp Ai Len
Đạo luật Bảo vệ Dữ liệu 2018 cung cấp thêm các quy tắc thích hợp với tổ chức phi lợi nhuận. Thí dụ, nó đặt ra niên đại của sự đồng ý số 16 (mặc định là 16 nhưng được cho phép thấp hơn; Ireland chọn 16. Nếu tổ chức phi lợi nhuận của bạn hoạt động với những người hiến tặng trẻ hoặc tình nguyện dưới 16 tuổi, bạn cần có sự đồng ý của cha mẹ hay người bảo vệ. Đạo luật này cũng cho phép quyền hành động mạnh mẽ hơn, bao gồm khả năng phân loại tốt đến 20 triệu đô la hoặc 4%/ đợi chuyển nhượng toàn cầu. Trong khi nhiều quỹ từ thiện hoạt động trên ngân sách, thậm chí một số tiền nhỏ hơn có thể bị hủy hoại. Hơn cả các vấn đề DPC, có thể bị ngăn cấm tạm thời hoặc bị cấm tạm thời hoặc bị xóa bỏ.
Tại sao sự bảo vệ dữ liệu là vấn đề cho các tổ chức phi lợi nhuận: Tin cậy, danh tiếng và rủi ro
Những người ủng hộ cho vì họ tin vào sứ mệnh của bạn. một sự vi phạm dữ liệu cá nhân của họ đánh dấu niềm tin đó, thường không thể sửa chữa được. theo nghiên cứu [FLT: 0]ONE và những người giám sát từ thiện khác, lòng tin tưởng là yếu tố lớn nhất trong việc lưu trữ. Nếu những người ủng hộ lo lắng thông tin của họ là không an toàn, họ có thể ngừng công khai chống lại tổ chức của bạn.
Các tổ chức phi lợi nhuận Ai Len cũng phải đối mặt với sự kiểm tra từ bộ quy chế thiên nhiên, mà mong đợi sự quản lý thích hợp. phá vỡ dữ liệu có thể gây ra một cuộc điều tra không chỉ bởi DPC mà còn bởi bộ điều chỉnh, phá hoại tình trạng đăng ký và sự tự tin công cộng của tổ chức từ thiện của bạn. trong một lĩnh vực được xây dựng trên thiện, xử lý dữ liệu có trách nhiệm không phải là một sự lựa chọn khác; nó là trung tâm của nhiệm nhiệm vụ.
Hơn nữa, chi phí cho một lỗ hổng sẽ vượt quá mức phạt. đầu tư vào các dịch vụ giám sát tín dụng, thuê chuyên gia pháp y và dành nhiều giờ để quản lý các mối quan hệ công cộng. với một nguồn tài nguyên phi lợi nhuận nhỏ có thể làm giảm các nguồn lực có thể hỗ trợ nguyên nhân. bảo vệ tích cực thì có hiệu quả hơn nhiều so với quản lý khủng hoảng phản ứng.
Những thực hành tốt nhất để bảo vệ dữ liệu về việc đóng góp
Việc chuyển giao các trách nhiệm pháp lý vào hoạt động hàng ngày đòi hỏi những hành động cụ thể, dưới đây là những thực hành thiết yếu, mỗi người được mở rộng với sự hướng dẫn thực tế cho các tổ chức phi lợi nhuận Ai Len.
1. Hạn chế bộ sưu tập dữ liệu thành cần thiết tối thiểu
Việc thu nhỏ dữ liệu là một trong những nguyên tắc đơn giản nhưng bị bỏ qua nhất. Trước khi thêm một lĩnh vực vào đơn đóng góp, hãy hỏi: [FLT: 0] Chúng tôi hoàn toàn cần điều này để xử lý quà tặng và duy trì mối quan hệ với người tặng? [FLT: 1] Chẳng hạn, bạn không cần người tặng phải đóng góp hay thu nhập hàng năm để gửi hóa đơn. Chỉ lấy:
- Tên và liên lạc (mail, điện thoại, địa chỉ bưu điện khi cần).
- Thông tin chi trả (được xử lý qua cổng ra PCIcomlient; không lưu lại số thẻ đầy đủ).
- Số lượng quà tặng và ngày tháng.
- Bất cứ điều gì cần thiết cần thiết để liên lạc (v. d., tốt nhất là dùng ngôn ngữ thông tin).
Nếu muốn dùng dữ liệu để phân tích hoặc xem xét tài sản, bạn phải có sự đồng ý rõ ràng và đưa ra lý do rõ ràng.
2. Lưu trữ và truyền dữ liệu bảo mật
Ở đó người tặng có quan trọng. Hãy dùng cơ sở dữ liệu được mã hóa được tổ chức trên máy phục vụ bảo mật, lý tưởng nhất là trong vùng kinh tế châu Âu (EA) để đơn giản hóa việc tuân theo lệnh chia sẻ thông tin qua mạng. Nếu bạn sử dụng các giải pháp mây (v. d., Salesforce, Mailchimp, hoặc CRM), xác nhận rằng nhà cung cấp là GDPRRcomlientt và có các thỏa thuận xử lý dữ liệu.
Mật mã sẽ bao gồm hai bang:
- [FLT: 0] @ item ) — lưu trữ dữ liệu trong cơ sở dữ liệu, bản sao lưu và tập tin đã lưu.
- [FLT: 0] Tra chuyển — thông tin di chuyển giữa các thiết bị hiến tặng, trang Mạng và hệ thống nội bộ. Luôn luôn dùng HTTPS (SSL/TLS) và mã hóa email hoặc truyền tập tin bảo mật cho tài liệu nhạy.
Hãy xem xét kỹ thuật giả tạo khi cần phân tích dữ liệu để báo cáo. Chẳng hạn, bạn có thể thay thế tên người tặng bằng chứng nhận diện độc đáo trong bộ dữ liệu phân tích để không lộ danh tính.
3. Kiểm soát truy cập chặt chẽ
Không phải tất cả mọi người trong tổ chức cần xem toàn bộ hồ sơ hiến tặng. Hãy sử dụng vai trò của quyền truy cập dựa trên quyền truy cập (RBAC) để cho phép chỉ các thành viên có công việc cần thiết. Ví dụ:
- Nhóm nâng cấp ) có lẽ cần xem xét những chi tiết và đóng góp lịch sử để vun trồng mối quan hệ.
- Nhóm giúp đỡ — có thể cần số lượng và ngày tháng, nhưng không nhất thiết phải thông tin cá nhân.
- Nhóm đánh dấu ) có thể cần địa chỉ email cho chiến dịch tranh cử nhưng không phải là địa chỉ đầy đủ hoặc số điện thoại của người tặng.
Dùng mật khẩu mạnh, xác thực đa mục (MFA) và ghi lại mọi truy cập vào hồ sơ nhạy. Xem lại thường xuyên quyền hạn, đặc biệt sau khi nhân viên rời khỏi hoặc thay đổi vai trò. Một nhân viên trước kia không hài lòng với quyền truy cập tạm thời là nguy cơ nghiêm trọng.
4 Đều đặn huấn luyện và nhận thức
Công nghệ chỉ mạnh như những người sử dụng nó đầu tư vào việc bảo vệ dữ liệu hàng năm cho tất cả nhân viên và tình nguyện viên những người xử lý dữ liệu hiến tặng những chủ đề như:
- Cách phát hiện những điểm tham gia vào việc tìm kiếm giá chuộc.
- Xử lý an toàn danh sách người hiến in (không bao giờ để trên bàn làm việc hoặc nơi công cộng).
- Các thủ tục báo cáo một trường hợp vi phạm dữ liệu đáng ngờ (tức là ngay lập tức, chứ không phải “khi bạn trở về văn phòng ”.
- Tầm quan trọng của việc thu nhỏ dữ liệu và những rủi ro của việc “chỉ gửi một email nhanh cho nhiều người nhận trong lĩnh vực này (dùng các công cụ email BCC hoặc rất lớn).
Giám sát chi nhánh cũng bao gồm việc bảo vệ dữ liệu, và các thành viên hội đồng quản trị nên hiểu trách nhiệm của mình.
5. Giữ chính xác dữ liệu và làm sạch đều đặn các điểm lên
Dữ liệu bộ quản lý bị phân rã theo thời gian. Người ta di chuyển, thay đổi địa chỉ email, hoặc qua đi. Lịch kiểm tra dữ liệu thường xuyên (v. d., thường xuyên hay hai phần trăm) để nhận diện lỗi thời, hoặc bản sao. Hãy dùng dữ liệu làm sạch công cụ hoặc dịch vụ để chuẩn hoá địa chỉ và gỡ bỏ bản sao. Giữ chính xác không những giảm rủi ro lưu trữ mà còn đảm bảo giao tiếp của bạn tới đúng người, không gây ra sự xấu hổ khi gửi một yêu cầu đóng góp cho người nào đã chết.
6. Nhà sản xuất và giám sát thứ ba của bộ phận quản lý
Các tổ chức phi lợi nhuận thường dựa vào các nhà cung cấp bên ngoài để xử lý việc thanh toán, tiếp thị email, tổ chức CM, hoặc phân tích. mỗi bên thứ ba trở thành một bộ xử lý dữ liệu, và GDPR yêu cầu bạn phải có một hợp đồng viết với họ để xác định trách nhiệm của họ trước khi tham gia bất kỳ dịch vụ nào:
- Xem xét chứng nhận an ninh của người bán hàng (v. d., ISO 27001, SOC 2).
- Xem lại thỏa thuận xử lý dữ liệu (DPA) của họ và đảm bảo nó hợp lý với tiêu chuẩn của Ai Len.
- Xác định nơi cất dữ liệu. Nếu nhà cung cấp truyền dữ liệu bên ngoài EEA, phải có cơ chế chuyển giao thích hợp (v. d., Anh Quốcto Edequacy (máy tính tiếng Anh) cho các bộ xử lý dựa trên các bộ xử lý dựa trên tiếng Anh, hoặc cho các tập đoàn nhạc thông thường khác.
Đừng cho rằng một công cụ được biết đến là tự động phục hồi. Chẳng hạn, một số nền tảng CM dựa trên nền tảng CRM của Mỹ có thể không cung cấp mức độ bảo vệ dữ liệu như nhau mà luật EU yêu cầu nếu bạn không ký một DPA tôn trọng GDPR. Xem xét thường xuyên danh sách của nhà cung cấp và loại bỏ bất cứ điều gì không thể đáp ứng các yêu cầu của bạn.
7 Tạo một kế hoạch phản ứng dữ liệu
Thậm chí với sự bảo vệ mạnh mẽ, các lỗ hổng có thể xảy ra-- một máy tính bị mất laptop, một email bị lỗi nội bộ.
- Các bước ngăn chặn nhanh ) — ví dụ, ngắt kết nối hệ thống, thay đổi mật khẩu, bảo tồn bản ghi.
- Thông báo nội bộ — một chuỗi rõ ràng: ai cần biết? (Data Conserary, CEO, board).
- Sự hô hào ) — dữ liệu nào đã bị ảnh hưởng?
- Thông báo thực tế ) — GDPR đòi hỏi bạn thông báo cho DPC trong vòng 72 giờ sau khi nhận biết một lỗ hổng, trừ khi nó không gây nguy cơ cho cá nhân. Có lẽ bạn cũng cần thông báo cho người tặng nếu sự vi phạm gây nguy cơ cao (v. d. dữ liệu tài chính bị tổn hại).
- Các mẫu mẫu giao tiếp ) — lời tuyên bố đã được chuẩn bị sẵn cho những người tặng, điều lệ và công chúng (sẵn sàng tùy biến).
- Xem xét ) — sửa lại nguyên nhân t t — thủ tục cập nhật và đào tạo nhân viên.
Một kế hoạch không phải là kế hoạch, đó là ước muốn.
Xây dựng một văn hóa bảo vệ dữ liệu
Thỏa thuận không chỉ là vấn đề hộp đánh dấu. DPC mong đợi các tổ chức để đưa dữ liệu bảo vệ vào văn hóa của họ. Điều này có nghĩa là sự cam kết lãnh đạo: ban quản trị và CEO phải bảo vệ các dữ liệu có trách nhiệm, không chỉ giao chúng cho một quản lý IT. Chỉ định một sĩ quan bảo vệ dữ liệu (DPO) nếu cần thiết- GDPR ủy nhiệm một tổ chức để xử lý một số lượng lớn dữ liệu phân loại đặc biệt (như thông tin sức khỏe hoặc ý kiến chính trị). Ngay cả khi không cần thiết, có một sĩ quan riêng tư là một thực hiện tốt nhất để có sự nghiêm túc cho người hiến tặng và quản lý.
Tạo các chính sách nội bộ có thể truy cập được và dễ hiểu: một chính sách bảo vệ dữ liệu, một lịch trình lưu trữ dữ liệu, một thông báo riêng tư (mà cần phải được cung cấp cho các nhà quyên góp tại điểm thu dữ liệu), và một thủ tục phản ứng sự cố. Hãy xem xét lại các chính sách này hàng năm và sau khi có thay đổi đáng kể trong hoạt động. Cuối cùng, giữ hồ sơ về các hoạt động xử lý (ROPA) như điều 30 của GDPR. Các tài liệu ROPA cần thiết cho những gì bạn giữ, tại sao bạn giữ nó, và chia sẻ nó với ai. Nó là tài liệu đầu tiên DPC sẽ yêu cầu trong việc kiểm toán.
Tờ trong suốt và tôn trọng quyền đóng góp
Những người ủng hộ quyền lợi dưới GDPR, và tôn trọng chúng xây dựng lòng tin.
- Đúng để được thông báo — đã thỏa mãn qua thông báo riêng tư của bạn.
- Bên phải truy cập ) — người tặng có thể yêu cầu bản sao dữ liệu của họ trong vòng một tháng (không tính phí).
- Đúng để sửa ) — dữ liệu không chính xác.
- Đúng để xoá ) (“quyền bị lãng quên): — Người tặng có thể yêu cầu xóa dữ liệu, bị ngoại lệ (v. d., nghĩa vụ pháp lý để giữ lại).
- Đúng khi hạn chế xử lý ) — người tặng có thể giới hạn cách bạn sử dụng dữ liệu của họ trong khi giải quyết một cuộc tranh chấp.
- Đúng với dữ liệu khả năng chuyển hóa ) — họ có thể nhận dữ liệu của mình theo định dạng máy có thể đọc được.
- đúng để đối tượng — những người tặng có thể phản đối để xử lý trực tiếp tiếp marketing (bạn phải dừng lại ngay lập tức) hoặc để phân tích.
Đáp ứng những yêu cầu này ngay lập tức và ghi lại những câu trả lời của bạn. Các nhân viên huấn luyện trực tiếp có thể nhận được yêu cầu bằng lời nói (v. d., vào một sự kiện nào đó) để tăng cường chúng lên DPO hoặc chỉ định liên lạc.
Kết luận: Bảo vệ dữ liệu với tư cách người giúp việc trong gia đình được củng cố
Bảo vệ dữ liệu người tặng có trách nhiệm không chỉ là một gánh nặng tuân thủ nó là một lợi thế chiến lược. Những người tin tưởng rằng thông tin của họ là an toàn hơn có khả năng cung cấp nhiều lần, chia sẻ mục đích của bạn, và tăng hỗ trợ họ. phi lợi nhuận hoạt động trong một môi trường chặt chẽ nhưng công bằng. Bằng cách hiểu được GDPR và pháp luật Ireland, thực hiện các biện pháp bảo vệ thực tiễn, khuyến khích văn hóa của sự riêng tư, và tôn trọng quyền đóng góp, bạn có thể chuyển dữ liệu bảo vệ thành cột của người hiến tặng. Hãy bắt đầu hôm nay: xem xét lại các mẫu dữ liệu, đào tạo, và đảm bảo các sự phá vỡ của bạn đã sẵn sàng. Vì vậy, bạn tin tưởng tưởng tưởng vào nơi bạn sẽ được hỗ trợ và bảo nơi bạn sẽ được bảo vệ.