Data ahli: apa yang dikumpul, dan apa yang kini menjadi tanggungjawab anda
Setiap ruangan yang anda tambah ke borang keahlian ialah janji kecil. Undang-undang perlindungan data peribadi menjadikan janji itu janji undang-undang. Ini versi mudahnya untuk organisasi kecil.
Setiap ruangan yang anda tambah ke borang keahlian ialah satu janji kecil. Anda sedang berkata: saya akan menyimpannya, saya akan menggunakannya untuk sesuatu yang wajar, dan saya tidak akan membiarkannya berakhir di tempat yang tidak sepatutnya. Bertahun-tahun lamanya janji itu bersifat sosial semata-mata - anda menepatinya kerana memungkirinya akan memalukan. Akta Perlindungan Data Peribadi 2010 (PDPA) menjadikannya janji undang-undang, dan prinsip-prinsipnya wajar dipegang oleh organisasi semua saiz, bukan hanya syarikat yang ada jabatan pematuhan.
Ini bukan artikel undang-undang dan sebaiknya anda dapatkan nasihat yang sewajarnya kalau membuat sesuatu yang luar biasa. Tetapi versi praktikalnya untuk kelab atau persatuan lebih mudah daripada bunyi undang-undangnya, dan sebahagian besarnya ialah perkara yang memang anda mahu buat pun.
Kumpul lebih sedikit, dengan sengaja
Langkah privasi paling berkesan ialah tidak mengumpul. Setiap ruangan tambahan ialah liabiliti kecil, sesuatu yang perlu dijaga ketepatannya, dan sesuatu yang perlu dilindungi.
Kebanyakan borang keahlian meminta lebih banyak daripada yang akan pernah digunakan organisasinya, kerana borangnya direka dengan membayangkan apa yang mungkin berguna dan bukannya apa yang benar-benar diperlukan. Semak borang anda ruangan demi ruangan dan tanya, untuk setiap satu: kami nak buat apa dengan data ini? Kalau jawapannya "mungkin berguna", padamkan. Tarikh lahir memang perlu kalau anda ada kategori berhad umur atau menjalankan sesi junior; ia tidak perlu semata-mata supaya anda boleh menghantar ucapan hari jadi yang tidak akan pernah sempat anda hantar.
Berhati-hatilah khususnya dengan kategori yang dilayan undang-undang sebagai data sensitif - maklumat kesihatan, kepercayaan agama, dan apa-apa sahaja tentang kanak-kanak. Ada sebab yang sah untuk kelab sukan menyimpan rekod perubatan atau untuk organisasi keagamaan mencatat peranan seseorang dalam jemaah, tetapi simpanlah dengan sengaja, dengan sebab yang jelas, bukan sebagai ruangan lalai dalam borang umum.
Ujian untuk setiap ruangan dalam borang anda: sebutkan perkara khusus yang akan anda buat dengan data ini dalam dua belas bulan akan datang. Kalau tidak boleh, anda mengumpulnya kerana ia terasa munasabah - itulah tepatnya pengumpulan yang disasarkan undang-undang, dan itulah tepatnya data yang akan terbiar dalam spreadsheet yang tiada siapa ingat apabila sesuatu berlaku.
Nyatakan untuk apa anda mengumpulnya, dalam bahasa mudah
Persetujuan mesti bermaklumat, yang dalam praktiknya bermakna seseorang ahli mesti boleh melihat, tepat pada masa dia menyerahkan datanya, untuk apa data itu. Ini tidak menuntut polisi privasi gaya peguam yang tidak dibaca sesiapa. Satu perenggan pendek dan jujur di sebelah borang sudah membereskan sebahagian besarnya: apa yang anda kumpul, untuk apa ia digunakan, siapa yang boleh melihatnya, berapa lama ia disimpan, dan bagaimana meminta pemadamannya.
Bahagian yang paling kerap tersilap ialah penggabungan. Menyertai organisasi dan bersetuju menerima surat berita bulanan ialah dua perkara berbeza, dan persetujuan atas yang satu bukan persetujuan atas yang lain. Kekalkan kedua-duanya sebagai pilihan berasingan - dan jadikan pilihan surat berita itu benar-benar opsyenal, bukan kotak yang sudah ditanda yang secara teknikal dikira sah.
Putuskan siapa boleh melihat apa
Dalam organisasi kecil, "siapa ada akses" biasanya bermakna sesiapa sahaja yang kebetulan ada salinannya - masalah yang membesar secara senyap. Spreadsheet ahli dihantar melalui e-mel kepada seorang AJK untuk satu keperluan, dan kini ia hidup kekal dalam folder hantaran akaun yang tidak dikawal sesiapa.
Dua keputusan membaiki sebahagian besarnya. Pertama, sepakati siapa yang benar-benar perlu melihat senarai ahli penuh - biasanya setiausaha dan bendahari, bukan setiap AJK dan jelas bukan setiap sukarelawan. Kedua, berhenti menghantar salinan. Kalau seseorang perlukan data itu untuk satu tugas, beri dia akses kepada satu salinan itu atau beri cabutan yang dia perlukan untuk tugas itu, dan bukannya seluruh fail untuk selama-lamanya.
Ini salah satu hujah praktikal paling jelas untuk menggunakan sistem dan bukannya spreadsheet kongsi: akses menjadi kebenaran yang boleh anda beri dan tarik balik, bukan fail yang sudah tersalin ke empat komputer riba. Panduan kami tentang berpindah daripada spreadsheet membincangkan apa sahaja yang terlibat.
Direktori dan foto, tempat persetujuan kerap dilupakan
Dua kawasan menimbulkan rasa tidak senang yang sebenar dalam organisasi keahlian lebih daripada yang lain, dan kedua-duanya berpunca daripada melayan data ahli sebagai milik organisasi untuk dipamerkan.
Direktori ahli yang dikongsi kepada sesama ahli ialah penerbitan, bukan rekod dalaman. Orang yang memberi anda nombor telefonnya supaya anda boleh menghubunginya tidak dengan itu bersetuju memberikannya kepada dua ratus orang lain. Jadikan kemasukan direktori secara opt-in, biarkan ahli memilih ruangan mana yang dipaparkan, dan jangan sekali-kali membukanya ke internet. Tulisan kami tentang perlukah ada direktori langsung membincangkannya dengan lebih terperinci.
Foto ialah yang satu lagi. Memuat naik foto acara ke media sosial itu lazim dan kebanyakannya disambut baik, tetapi bukan oleh semua orang - orang ada keadaan profesional, keadaan keluarga, dan pilihan peribadi yang langsung anda tidak tahu. Cara yang tenang dan kekal untuk berkata "tolong jangan muat naik foto saya" tidak menelan kos dan mencegah satu insiden yang benar-benar merosakkan kepercayaan. Untuk foto kanak-kanak, tanya ibu bapanya, setiap kali.
Jaga ketepatannya, dan lepaskan yang lama
Dua kewajipan yang mudah terlepas pandang. Ahli berhak melihat apa yang anda simpan tentang mereka dan membetulkannya, jadi permudahkan itu - portal ahli tempat mereka boleh mengemas kini data sendiri memenuhi ini sekali gus mengurangkan kerja pentadbiran anda.
Dan data tidak sepatutnya disimpan selama-lamanya secara lalai. Ahli yang berhenti empat tahun lalu tidak perlu terus berada dalam senarai aktif anda, dan nombor lamanya tidak berguna kepada sesiapa. Tetapkan tempoh simpanan, tuliskannya, dan benar-benar laksanakan - simpan yang anda perlukan untuk rekod dan sejarah, padam selebihnya. Inilah kewajipan yang paling konsisten diabaikan organisasi, dan inilah yang mengubah kebocoran kecil menjadi besar, kerana fail yang bocor mengandungi lima belas tahun manusia dan bukannya ahli tahun ini.
Keselamatan asas, yang kebanyakannya tidak glamor
Anda tidak perlukan keselamatan tahap korporat. Anda perlukan perkara-perkara kecil: senarai ahli jangan berada dalam komputer riba peribadi tanpa kata laluan; jangan dikongsi melalui pautan awam; akaun yang menyimpannya sebaiknya menghidupkan pengesahan dua faktor; dan apabila seorang AJK berundur, aksesnya benar-benar ditarik balik, bukan dilupakan dengan sopan.
Kalau sesuatu memang berlaku - senarai terhantar kepada penerima yang salah, akaun diceroboh - maklumkan ahli yang terkesan dengan cepat dan terus terang. Di luar kedudukan undang-undangnya, itulah yang menentukan sama ada ahli masih mempercayai anda selepas itu. Organisasi yang berkata "ini berlaku, ini yang sudah kami buat" akan pulih. Yang berharap tiada siapa perasan tidak akan.