government-accountability-and-transparency
慈善组织捐助者数据安全和隐私最佳做法
Table of Contents
导言:为什么捐助方数据安全和隐私比以往更重要
慈善组织在信任的基础上运作。 支持者不仅提供他们的钱,而且还提供他们的个人信息 — — 姓名、地址、电子邮件联系人、电话号码、财务细节,如信用卡号码或银行账户数据。 单一的数据违反或隐私失误,可能几秒钟后就打破这种信任,导致捐助方减员、负面媒体报道甚至监管罚款,从而威胁到组织的财务稳定。
近年来,数据保护的监管环境已经大大加强。 欧盟《数据保护总条例》、《加利福尼亚消费者隐私法》和其他司法管辖区的类似法规都对非营利组织如何收集、储存、处理和分享个人数据规定了明确的义务。 不遵守规定可能导致罚款达到数百万美元。 除了法律风险外,捐赠者本身也越来越意识到隐私问题;皮尤研究中心2023年的一项调查发现,79%的成年人关注公司和组织如何使用个人数据。 无法表明对数据安全和隐私的承诺的慈善机构有可能失去目前的支持者和未来的前景。
本条为慈善组织中捐助者数据安全和隐私的最佳做法提供了全面指南,其中涉及保护敏感信息、安全和隐私管理的详细行动步骤、法律和道德环境以及任何非盈利组织无论大小或预算都能执行的可采取行动的建议等至关重要性。
了解数据安全对非营利组织的重要性
处于风险中的捐助方数据类型
捐赠者的数据远远超出了简单的名称和电子邮件地址. 慈善组织通常拥有多种可识别个人信息(PII):
- 联系信息:[]全名,家住地址,电话号码,电子邮件地址.
- 财务数据: 信用卡号码,银行账户信息,交易历史,经常性礼品细节.
- 人口和行为数据:[ 年龄,收入范围,捐赠历史,事件出席情况,交流偏好,订婚分数,甚至从给出规律中可以推断出的政治或宗教归属.
- 健康或敏感信息: 在医疗筹资或救灾的情况下,各组织可以持有健康数据或其他需要加强保护的特殊类别数据。
数据采集是网络罪犯的宝藏。 被窃的捐赠者记录可用于身份盗窃、信用卡欺诈、钓鱼攻击,或在暗网市场出售。 根据Verizon数据入侵调查报告,非营利部门并不受豁免;虽然没有像金融或医疗那样频繁地针对目标,但由于追回资金资源有限,入侵对中小慈善机构的影响可能具有毁灭性。
违反数据和侵犯隐私的后果
数据保护不足所造成的影响可以采取以下几种形式:
- 声誉损害: 数据漏洞的消息会立即侵蚀捐赠者的信任。 2022年,Better Business's Wise Giving Alliance的一项研究发现,60%的捐赠者表示将停止向遭受数据漏洞的组织提供涉及个人信息的数据。
- 法律和监管处罚: 根据GDPR,罚款最高可达全球年度营业额的4%或2,000万欧元(以两者中任何一方为上限),违反《刑法》的行为可高达7,500美元(按故意违法行为计算),即使没有处以罚款,调查、通知和诉讼的费用也可能相当高。
- 业务中断:[ Ransomware攻击或系统妥协可以将组织锁在自己的数据库之外,停止筹款活动,需要几周的停工时间来恢复系统.
- 捐赠者Churn和减少赠予:[ 违反规定往往导致立即取消经常性捐赠,失去重大礼品,难以获得新的支持者.
鉴于这些利害关系,对捐助者数据安全进行主动投资并不是奢侈品,对任何希望与其社区保持长期关系的慈善组织来说,这是一项核心业务要求。
捐助方数据安全最佳做法
安全的重点是保护数据不被未经授权的获取、更改、破坏或披露。 以下做法是每个慈善机构无论技术专长如何都应采用的基线。
1. 执行强有力的密码政策和多因素认证
密码薄弱仍然是最常见的攻击矢量之一。 要求雇员和志愿者对每个访问捐赠者数据的系统使用复杂、独特的密码。密码至少应该长12至16个字符,包括大写字母、小写字母、数字和符号,并且永远不要跨平台重复使用。 执行定期密码更改,尽管国家标准和技术研究所(NIST)现在建议,除非有妥协的证据,否则不强制任意轮换;相反,重点应放在强度和破损监测上。
多要素认证通过要求第二种形式的认证来增加一层安全性,例如一次性代码发送到电话、生物鉴别扫描或硬件代号。在所有电子邮件账户、捐助方管理系统、支付网关和云存储平台上启用多要素认证。Duo Security、Microsoft认证员或Google认证员等工具是成本效益高、易于部署的。
外部资源: 关于密码政策的详细指导,见NIST网络安全框架[和所附的密码建议,见NIST特别出版物800-63B.
2. 休息和过境时加密数据
加密确保即使未经授权的一方获得对数据存储的获取或拦截在运动中的数据,信息仍然无法读取,而没有适当的解密密钥。
- 休息时的复制: 所有捐赠者数据库,备份文件,电子表格,以及档案记录,都应该使用AES-256等强算法加密. 大多数现代数据库系统(如MySQL,PostgreSQL)和云服务(AWS,Azure,Google Cloud)提供内置加密功能,可以最小配置启动.
- 过境中复制: 对所有涉及捐赠表格、捐赠门户或行政界面的网络流量使用SSL/TLS(运输层安全)。确保您网站的证书有效并更新。对于内部网络通信,在远程访问捐赠数据库时,考虑使用VPN或SSH隧道。
端到端加密对支付数据尤为重要。即使您所在的组织使用第三方支付处理器,通过您的系统传递的任何捐赠者信息都应通过加密通道传输。
3. 不断更新软件和系统
网络罪犯经常利用过时软件中已知的弱点。 制定常规的补丁管理时间表,用于您的捐赠者管理系统、内容管理系统、操作系统、防火墙和所有插件或第三方整合。 尽可能启用自动更新,并监控关键安全补丁的供应商公告。
遗留系统 — — 特别是自定义的数据库或流行客户关系管理系统的旧版本 — — 风险特别大。 如果您的组织仍然依赖不再获得安全更新的软件,那么优先迁移到一个支持的平台。 有许多负担得起的、安全的替代品,包括自动处理补丁的云端解决方案。
4. 利用最低特权原则限制获得捐助者数据
并不是每个雇员或志愿人员都需要查阅所有捐助数据。
- 筹资人员可能需要查看捐助者的联系信息并提供历史,但不能提供完整的信用卡号码。
- 财务人员可能需要查阅交易记录,但不需要个人地址或业务约定书。
- 实习生或临时工作人员应只读取或有限时限许可。
定期审查访问日志,以发现异常活动,例如员工在正常工作时间之外下载大量数据,用户提供和取消提供程序应当自动化:当工作人员离开组织或改变角色时,应立即取消或调整其访问权。
5. 使用安全支付网关并遵守PCI DSS
申请领取信用卡的单位必须接受信用卡捐赠,通过在线、电话或亲自接受,并遵守支付卡行业数据安全标准。
- 交易授权后, 永远不要存储完整的信用卡号码、 CVV 代码或磁条数据 。
- 使用标语化或加密,以非敏感等效物取代敏感卡数据.
- 与符合PCI的支付处理器(如:Frede、PayPal、Braintree或专门的非营利处理器,如Dorposbox或GiveWP)签订合同。
- 进行年度自评或脆弱性扫描 需要您获取银行。
许多非营利组织可以通过使用直接处理卡片数据的第三方支付网关来减轻其PCI遵守负担,这样慈善机构就永远不会触及或存储完整的卡片号码,不过,即使有了这个模式,该组织仍然必须保护自己的网站和网络.
外部资源:[ 在PCI安全标准理事会官方网站[更多地了解PCI安全标准对小企业和非盈利企业的PCI安全安全安全标准要求。
隐私管理最佳做法
安全的重点是技术控制,但隐私则涉及如何收集、使用、分享和保留捐助方数据,以及如何向捐助方提供信息和如何控制其信息。 有效的隐私管理有助于提高透明度和信任。
1. 制定明确、可获取的隐私政策
每个慈善组织都应有书面的隐私政策,其中解释:
- 收集了哪些类型的捐赠者数据(例如名称,联系方式,支付信息,如果使用饼干的浏览行为).
- 数据是如何收集的(在线形式,离线事件,第三方来源).
- 使用数据的目的(处理捐赠,寄送收据,营销通信,分析).
- 数据是否与第三方共享(如支付处理器,电子邮件营销平台,数据分析服务),以及条件如何.
- 保留数据的时间和捐助者如何要求删除。
- 捐助方根据适用法律享有的权利(例如,查阅、更正、删除或移植其数据的权利;选择退出销售/分享的权利)。
- 隐私调查的联系方式。
该政策应该以简单语言写成,并随着数据实践的发展而不断更新。 一些法域要求至少每年审查和更新该政策。 政策应该以简单语言写成,并需要更新。
2. 获得数据收集和处理的明确同意
根据许多隐私条例,必须自由表示同意,具体、知情和明确无误,这意味着预先检查的盒子或捐赠交易的默示同意不再足以用于营销目的。
- 使用选择进入的复选框(不选择退出)进行电子邮件通讯,短信更新,或与伙伴组织共享数据.
- 提供颗粒式选择——例如,让捐助者选择他们希望收到的哪些类型的通信。
- 明确阐述在采集时收集数据的目的(例如, " 我们用电子邮件发送你的税收收据和我们工作的不定期更新——你可以随时不订阅 " )。
- 记录和存储同意证明(如时间戳,IP地址,以及显示的同意文本),这样,如果审计,你就可以证明遵守.
对于在贵组织采取强有力的同意做法之前已进入现有捐助者,考虑重新同意运动,使贵组织的数据库符合规定。
3. 尽量减少实践数据
仅收集您确认的目的所真正需要的信息。 如果您不需要捐赠者的出生日期、 电话号码或职业来处理礼物, 请不要要求。 数据最小化可以减少违反规定的潜在伤害, 并简化对保留和删除义务的遵守 。
检查您的捐赠表格、活动注册页和志愿者申请,以删除不必要的字段。仅在相关时使用有条件的逻辑来显示可选字段。例如,只有在捐赠者表示对雇主的礼品匹配感兴趣时,才询问雇主信息。
4. 制定数据保留和安全处置政策
不应无限期地保留捐助者数据。
- 交易记录可能需要保存7年(为税务目的)。
- 营销参与数据(例如电子邮件开放率)可能保留3年。
- 不活跃的捐助方简介(5年以上没有活动)可以存档或删除。
当数据保留期结束时,必须安全地处理。简单的删除还不够,硬盘和备份仍然可以回收。在数字文件(例如多次覆盖数据的软件)和纸质记录的物理碎屑服务中使用文件清除工具。考虑与经认证的数据销毁供应商合作。
5. 所有工作人员和志愿人员隐私和安全培训
技术控制只与使用技术的人一样有效。人为错误——例如点击钓鱼链、在解锁屏幕上显示捐赠者记录或共享密码——仍然是数据事故的主要原因。执行强制性培训方案,涵盖:
- 如何识别钓鱼企图,社会工程,和可疑的电子邮件.
- 妥善处理捐助方数据:不在公共场所讨论捐助方信息,不通过电子邮件发送未加密的电子表格,无人看时锁定工作站.
- 举报疑似数据违反或隐私事件的程序。
- 了解与你管辖相关的隐私法.
培训应在雇用时进行,以后至少每年一次。提供现实世界的范例和测验以加强学习。鼓励一种工作人员感到可以轻松地报告错误而不必担心报复的文化。 提前报告可以限制违法行为造成的损害。
法律和道德考虑
影响慈善组织的关键数据保护法
视贵组织运作地点或捐赠者居住地点而定,可适用多项法律。
- GDPR(欧盟):适用于任何处理欧盟境内个人个人数据的组织,而不论该组织所在地点如何. 要求有合法依据进行处理,在72小时内强制发出违约通知,对高风险活动进行数据保护影响评估,并在某些情况下任命一名数据保护干事(DPO).
- CCPA/CPRA(美国加利福尼亚州): 给予加利福尼亚州居民了解个人数据收集情况的权利,删除其内容、选择退出销售以及行使这些权利不受歧视的权利。 虽然非营利组织目前不受《CCPA》部分条款的约束,但加利福尼亚州总检察长已经表示,持有捐赠数据的慈善组织仍应采用类似标准作为最佳做法。
- PIPEDA(加拿大): 要求有意义的同意、尽量减少数据以及数据保护的问责制。
- 其他州法律: 弗吉尼亚州CDPA,科罗拉多州CPA,康涅狄格州CTDPA等正在扩大美国隐私监管的拼凑。 全球慈善机构可能还需要遵守巴西的LGPD或日本的APPI。
了解哪些法律适用于贵组织是复杂的,最好与专门从事隐私或非营利法律的法律顾问协商,以进行合规性审计。
外部资源: 美国国家隐私法的详细概述,请访问IAP 美国国家隐私立法跟踪器[.
伦理数据管理超越合规
遵守法律的文字是最起码的。道德数据管理意味着进一步尊重捐助者的自主权并建立长期关系。
- 默认透明: 主动地告知捐赠者如何使用其数据,即使在法律上没有要求。例如,如果与其他非营利组织分享捐赠者名单,请明确披露,并提供一个选择退出。
- 尊重捐赠者偏好:荣誉通信选择退出(10个工作日内是通用标准) 实施集中优惠管理系统,避免向请求删除的捐赠者发送邮件.
- 隐私影响评估: 在发起新的筹资运动、技术平台或数据共享伙伴关系之前,进行一次隐私影响评估,以查明捐助方隐私的潜在风险,并提前减轻风险。
- 数据可移植性: 允许捐助方根据请求下载其数据的副本,这有利于善意,并符合数据所有权的精神。
以道德的方式处理捐助者数据不仅涉及避免罚款,而且还涉及表明贵组织重视它作为特派团伙伴所服务的人,而不仅仅是收入来源。
结论:建立安全和隐私文化
捐赠者的数据安全和隐私不是一次性项目;它们是需要持续关注、投资、适应新威胁和监管变化的不断承诺。 将这些做法纳入其日常业务的慈善组织 — — 通过强有力的技术控制、透明政策、定期培训和道德决策 — — 不仅会保护自己免受伤害,而且会加强对其使命至关重要的信任。
开始于您所在位置。 进行数据清点, 以了解您持有的捐赠者信息及其居住地点。 进行风险评估, 以识别您最关键的脆弱性。 执行本指南中概述的做法, 优先处理风险最高的领域( 如支付处理和远程访问 ) 。 将您的政策和程序书面记录下来, 并至少每年审查一次 。
任何组织都无法消除所有风险,但通过采取周密的、知情的步骤,你都能大大减少数据事件的可能性和影响。 你今天在获取捐赠者数据方面付出的努力将会给捐赠者带来持续的信心、遵守监管规定以及慈善组织的长期健康带来红利。
外部资源: 关于创建非营利数据安全计划的补充指导,参见小组织网络安全和基础设施安全局(CISA)资源.