引言: 捐助者的資料安全與隱私

慈善組織的運作是建立在信任的基础之上的。 支持者不僅提供他們的錢,而且提供他們的个人信息 — — 姓名、地址、電子郵件聯絡人、電話號碼、以及信用卡號碼或銀行帳戶資料等金融細節。 一次數據的違反或私密行為可能幾秒內打破了信任,导致捐款者減少、媒體負面報導,甚至會受到監控性罚款,威脅到組織的金融穩定。

近些年, 數據保護的規定環境變得非常嚴格。 歐盟的「一般數據保護管理条例 」( GDPR ) 、 《加州消费隱私法》(CCPA) 》 等法律以及其他司法體系的相似規定, 都對非营利者如何收集、储存、處理和分享個人數據提出了明確的責任。 不遵守規定會導致罚款達到數百萬美元。 除了法律風險, 捐獻者本身也日益了解隱私問題; 皮尤研究中心2023年的一项調查發現, 79%的成年人關注於公司和组织如何使用其個人數據。 不能表明對數據安全及隱私的承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承擔承承承承擔承承承擔承擔承承承承承,以及未來的風。

本文全面介紹慈善組織捐獻者資料安全與隱私的最佳做法。

了解數據安全對非营利性的重要性

風險中捐助者資料的類型

捐款者數據遠不止於簡單姓名和電子郵件地址。

  • 通訊:全名,家住地址,電話號碼,電子郵件地址.
  • 金融資料:信用卡號碼,銀行帳戶信息,交易記錄,重複的禮物細節.
  • 數據: 年齡、收入範圍、捐款歷史、活動出席、交流偏好、訂約分數、甚至政治或宗教依據提供模式可以推測出的政治或宗教依據。
  • 健康或敏感信息: 在醫療募集或救灾中,

這種數據收集是網絡罪犯的寶藏。 偷來的捐獻者紀錄可以用于身份盜竊、信用卡舞弊、偷竊或黑市上賣。 據Verizon Data Breach 調查報告(DBIR), 非營利性部門並非無豁免; 儘管沒有金融或醫療等常見目標, 但由于回收資源有限, 破產對中小慈善組織的影響可能很嚴重。

數據侵犯與隱私的後果

數據保護不足的後果可能會有几种形式:

  • 2022年的「更好的企業局智慧授權聯盟」研究發現, 60%的捐獻者表示將停止向一個遭受資料失信的組織提供與個人資訊相關的資訊。
  • 法律與管制处罚:[ 在GDPR下,罚款可達全球年度营业额的4%或2,000万欧元(其中任何更重的),CCPA違法者每一次可達7,500美元。 即使不处以罚款,調查、通知和诉讼成本也可能很大。
  • 或系統的變化可以把組織鎖在自己的數據庫之外, 停止募捐活動, 需要數周的停電時間才能恢復系統。
  • 」「不願再有新的支持者」。

任何希望與社群保持長期關係的慈善組織都必須有核心行動要求。

捐助方数据安全的最佳做法

安全性重點是保護數據不被擅自存取、篡改、破壞或披露。 以下做法是每個慈善組織都應該採取的基礎,

1. 實施強固密碼政策和多因素認證

密碼不足仍然是最常用的攻擊向量之一。 要求員工和志愿者對每個存取捐獻者資料的系統使用複雜而獨有的密碼。 密碼至少要長12至16個字, 包括大寫字母、小寫字母、數字和符號的混合, 永遠不要跨平台重用。 執行定期的密碼變更, 雖然國家標準與技術研究所( NIST) 現時建議不强制任意轉換, 除非有妥协的證據; 相反, 專注強度和破壞監控 。

[FLT: 1] 多因子認證(MFA) 新增了一层安全, 需要用第二种方式來進行驗證, 例如一次性的密碼發送到手機、 生物測試掃描或硬件代碼。 在所有電子帳號、 捐贈人管理系统、 支付網關、 雲封儲存平台上開啟 MFA。 工具如 Duo Security、 Microsoft 認證人或 Google 認證人, 都具有成本效益且容易使用 。

外部資源:[ 密碼政策的详细指南,参见[]NIST網絡安全框架[和所附的密碼建議,载于NIST特别出版物800-63B。

2. 安息和过境的加密資料

加密可以確保即使無權的一方獲得資料儲存權或正在截取資料,

  • 休息時的复制: 所有捐獻者資料庫,備份檔案,电子表格和檔案紀錄應使用強效算法加密, 如 AES-256. 大部分現代數據庫系統(例如 MySQL, PostgreSQL) 和雲端服務(AWS, Azure, Google Cloud) 提供內建加密功能, 以最小的設定啟動 。
  • 在中途輸入:[ 使用SSL/TLS(交通層安全)來處理所有涉及捐獻表、捐献者入口或行政介面的網絡流量。 確保您的網站憑證有效且更新。 在內線通信中, 在远程存取捐献者數據庫時, 請考慮使用 VPN 或 SSH 隧道 。

端到端加密對支付資料尤其重要。 即使您的組織使用第三方支付處理器, 通過您的系統的任何捐獻者信息都應該通过加密通道傳送 。

3. 保持軟件和系統的更新

網絡罪犯常常利用已过时軟體中已知的漏洞。 建立您的捐獻者管理系統、內容管理系统、操作系統、防火牆和所有插件或第三方集成的定期補充管理表。 可能時启用自動更新, 監控重要安全補充的供应商公告 。

傳統系統,尤其是自訂的數據庫或流行的CRM的舊版本, 尤其有風險。 如果您的組織仍然依赖于不再接收安全更新的軟體, 請优先移到支援的平台。 有很多可以買得起的安全替代方案, 包括以雲为基础的自動處理補充的解决方案 。

4. 使用最少私利原则限制捐助者存取資料

并非所有員工或志愿者都需要存取所有捐獻者資料。 實施角色存取控制( RBAC) , 以限制只限那些需要資料以履行其特定工作功能的人存取資料。 例如:

  • 資金募捐者可能需要查看捐贈者聯繫方式,
  • 金融人員可能需要查詢交易記錄,但不需要私人地址或訂約通知。
  • 實習生或临时工應有只讀的權限或有限的限時權限。

定期審查存取記錄以探測不同尋常的活動, 例如員工在正常工作時間之外下載大量資料。 使用者提供與解設應自動:當員工離開組織或改變角色時, 應立即取消或調整存取權。

5. 使用安全支付通道并遵守PCI DSS

若您的組織接受信用卡捐款, 或提供線上、 電話或親自的信用卡捐款, 您必須遵守支付卡業數據安全標準( PCI DS) 。 這12 套要求規定了持卡人資料的處理、 儲存及傳輸方式。 主要責任包括:

  • 交易被批准後, 永遠不要儲存完整的信用卡號碼、 CVV 代碼或磁條資料 。
  • 使用符號化或加密來取代敏感卡數據, 以非敏感等效 。
  • 和符合PCI的支付處理器(如:Frede、PayPal、Braintree、或Dormbox或GiveWP等專業的非营利處理器)签订合同。
  • 做年度自評或脆弱性掃瞄 需要您取得銀行。

許多非營利組織可以使用直接處理卡片數據的第三方支付網關, 減少他們的PCI遵守負擔, 讓慈善組織從不碰觸或儲存完整的卡片號碼。 然而, 即使有了這個模式, 組織仍必須保有網站和網路。

更多了解 PCI 安全標準會議官方網站對小商業及非營利商業的 PCI DSS 要求

私生活管理的最佳做法

安全性重點是技術控制, 隱私性則涉及捐獻者的資料如何收集、使用、分享和保留, 以及捐獻者如何得知和掌握資訊。 有效的隱私管理會建立透明度和信任。

1. 制定清晰、可及的隐私政策

每個慈善組織都應有一份书面的隱私政策,

  • 收集的捐獻者資料類型( 如姓名、 聯絡人細節、 支付資訊、 若使用 cookie 則瀏覽行為) 。
  • 如何收集資料( 線上表單、 下線事件、 第三方來源) 。
  • 數據使用目的(處理捐款、寄送收据、銷售通訊、分析),
  • 資料是否與第三方共享(例如支付處理器、電子郵件銷售平台、數據分析服務),
  • 保留了多久的資料, 以及捐獻者如何要求刪除 。
  • 捐獻者依适用的法律享有的權利(例如,存取、修正、刪除或移植其數據的权利;不出售/分享的權利)。
  • 私密調查的聯絡方式

政策應該在您的網站上顯明(通常在腳下), 用簡易的語言寫作, 并隨著數據學習的進展而更新。 有些司法管辖区要求至少每年要審查和更新政策。

2. 取得明确同意的数据收集和處理

許多隱私規定都要求自由同意, 具體、知情且毫不含糊。

  • 使用選入的選取選取框( 不選出) 。
  • 提供微粒式的選擇, 例如讓捐獻者選擇他們希望接收的哪些類型的通信。
  • 明確地指出在捕捉地點收集資料的目的(例如,“我們用你的電子郵件發送你的稅收和不定期的更新我們的工作——你可以随时不訂閱”)。
  • 記錄和儲存同意的證據(例如:時章、IP地址和已顯示的同意文字),以便您在被審查時能證明遵守。

對於在你們組織采取強烈同意做法前就已入場的現代捐贈者,

3. 最小化做法資料

只收集您所查明的用途所真正需要的信息。 如果您不需要捐獻者的出生日期、 電話號碼或職業來處理禮物, 請不要要求。 數據最小化會減少違背的可能傷害, 并簡化遵守保留和刪除的責任 。

定期檢查您的捐獻表、 活動登記頁面及志愿者申請表, 以移除不必要字段。 使用條件邏輯來顯示可選字段, 只在相關時才顯示。 例如, 只有在捐獻者表示對用人单位的禮物相配有興趣時才要求用人单位資訊 。

4. 制定数据保留和安全处置政策

捐獻者資料不能被无限期保留。 制定保留时间表, 以決定每類資料的保存時間, 以操作需要和法律要求為基礎。 例如:

  • 交易記錄可能需要保存7年(以收稅為目的)。
  • 市場交易資料(例如電子郵件開放率)可能保留3年。
  • 不動的捐献者描述檔( 5+ 年沒有活動) 可能要存档或刪除 。

當資料保留期結束時, 必須安全處理。 簡單的刪除還不夠, 硬碟和備份仍可回收。 數位檔案( 如覆寫數據多次的軟體) 和紙面記錄的物理碎屑服務都使用檔案清除工具。 考慮與經證的數據销毁商合作。

5. 所有工作人员和志愿者的隐私权和安全性

技術控制只和使用它們的人一樣有效。 人性的錯誤,例如點擊網頁連結、讓捐獻者記錄在解鎖的螢幕上被看到、或分享密碼, 仍然是數據事件的主要原因。 實施強制的訓練程序, 包括:

  • 如何認出網絡、社會工程、可疑電子郵件等。
  • 如何妥善處理捐獻者資料:不討論捐獻者在公共場所的資訊,
  • 指稱疑似資料失蹤或隱私事件的程序。
  • 了解與你的司法權關聯的私生活法

提供現實世界的範例和考驗, 以强化學習。 鼓勵教學者在不害怕報復的情况下, 感到自在地報錯,

法律和道德因素

影響慈善組織的關鍵資料保護法

依你們組織的營運地或捐獻者居住地而定,可适用多部法律。

  • 任何處理歐盟個人資料的組織, 無論該組織的所在地。 需要合法基礎處理、72小時內強制違法通知、高風險活動的數據保護影響性評估、以及在某些情况下任命數據保護官(DPO)等。
  • 加州的醫療中心(CAPA/CPRA ) : 授權加州居民知道收集的个人資料、刪除、退出出售、以及行使這些權利不受歧視。 目前非營利者不受CCPA部分的豁免, 但加州檢察總長表示, 持有捐獻者的資料的慈善組織仍應采用與最佳作法相类似的标准。
  • 需要有意義的同意、數據最小化以及數據保護的責任。
  • 美國的國際法:[ 弗吉尼亞的CDPA、科羅拉多州協會、康涅狄格州的CTDPA等,

了解哪些法律适用于你的組織是複雜的,最好能找專門隱私或非營利法的律師來進行遵章審查。

參考美國國家私生活法的詳細概述,

超越遵守的道德資料管理

遵守法律的文字是最低的。 道德資料管理意味著要更進一步尊重捐獻者的自主性, 建立長期關係。 考慮這些其他的行為 :

  • 預設透明: 主动告知捐獻者如何使用他們的資料,即使法律上沒有要求。 例如, 如果您和其他非营利者分享捐獻者清單, 明确披露, 并提供選出權 。
  • 尊重捐獻者的偏好: 榮譽通訊選出即時(在10個工作日內是共同的標準) 。 實施集中的捐獻者管理系統,以避免寄送信件給要求移除的捐献者 。
  • 於新募款活動、科技平台或數據分享合作前, 進行隱私影響評估, 找出捐款者隱私可能面临的風險,
  • [ [FLT: 0] 資料可移植性 : [[FLT: 1] 允許捐献者在接聽時下載一份資料。 這會促进善意, 并符合資料所有性的精神 。

」這項計畫是「不僅是避免罚款, 而是要證明你們的組織珍視當中與它合作的人,

結論:建立安全和隱私文化

捐獻者數據安全和隱私不是一次性的計畫;他們是需要持續關注、投資和适应新的威脅和規定變化的連續性承諾。 慈善組織把這些做法嵌入日常操作中 — — 通過強烈的技術控制、透明的政策、定期的訓練和道德决策 — — 不仅會保護自己不受傷害,而且會增强對任務至关重要的信任。

開始於您所在位置。 做數據清點, 以了解您持有的捐獻者資訊, 以及它住在哪里 。 做個风险评估, 以找出您最嚴重的脆弱點 。 執行本指南中概述的操作, 优先處理最危險的區域( 如支付處理與遠端存取 ) 。 記錄您的政策和程序, 至少每年一次 。

任何組織都不可能消除所有風險,但只要采取周密的、明智的步骤,你就能大大降低數據事件的可能性和影响。 你今天在取得捐獻者數據方面付出的努力,就能在捐款者信心、管理合规性以及慈善組織的长期健康方面得到利益。

外部資源: 建立非营利數據安全計劃的补充指南,參考小組織的 网络安全和基建安全局(CISA)資源