Tổ chức phi lợi nhuận: bảo vệ dữ liệu thành viên và nhà tài trợ trong PDF
Danh sách thành viên, hồ sơ nhà tài trợ và biên lai đều nằm trong PDF. Đây là cách một tổ chức phi lợi nhuận nhỏ bảo vệ, ký và xử lý chúng tại máy, không tải lên và không tốn ngân sách.
Một tổ chức phi lợi nhuận nhỏ vận hành bằng thiện chí và một khoản ngân sách eo hẹp. Một người lo sổ sách, một người khác chạy theo hồ sơ tài trợ, một tình nguyện viên giữ cho danh sách thành viên cập nhật trên một chiếc laptop đã qua thời huy hoàng. Không ai bước vào công việc này để quản lý dữ liệu. Họ đến vì lý tưởng.
Dữ liệu thì không quan tâm đến điều đó. Một danh sách thành viên đầy tên, địa chỉ, đôi khi cả tuổi tác và thông tin ngân hàng cho việc ghi nợ trực tiếp. Một hồ sơ nhà tài trợ liên kết một con người thật với việc họ đã cho bao nhiêu và khi nào. Theo GDPR, một hiệp hội xử lý dữ liệu đó gánh cùng một nghĩa vụ pháp lý như một ngân hàng hay một bệnh viện. Không có ngoại lệ nào cho tổ chức từ thiện nhỏ nói rằng các quy tắc được nới lỏng vì bạn thiếu kinh phí.
Khoảng cách đó, trách nhiệm lớn và ngân sách bé, chính là nơi mọi thứ đi sai. Vậy hãy nói về những tệp PDF.
Những tài liệu chứa thứ nhạy cảm
Hầu hết dữ liệu nhạy cảm của một tổ chức phi lợi nhuận đến một lúc nào đó đều kết thúc trong PDF. Danh sách thành viên hằng năm mà bạn xuất ra cho đại hội. Biên lai quyên góp bạn gửi đi để người ủng hộ có thể xin miễn giảm thuế. Báo cáo tài trợ với danh sách người thụ hưởng. Ủy quyền ngân hàng cho các khoản quà định kỳ. Biên bản ghi tên ai đã bỏ phiếu cho điều gì.
Mỗi thứ trong số này được xử lý theo cùng một cách buồn tẻ. Ai đó ký nó, gộp vài tệp thành một gói, hoặc thu nhỏ một bản quét nặng để nó vừa với một email gửi cho ban điều hành. Chẳng có gì phức tạp. Câu hỏi thực sự duy nhất là công việc diễn ra ở đâu, vì đó là điều quyết định liệu dữ liệu của thành viên có bao giờ rời khỏi tòa nhà hay không.
Vì sao công cụ tải lên miễn phí là phản xạ sai
Khi bạn căng mình mọi mặt, bản năng là tóm lấy trang PDF miễn phí đầu tiên tải được, kéo tệp vào, và tải kết quả về. Nó có vẻ vô hại. Nó tiết kiệm một phút.
Đây là điều thực sự xảy ra với hầu hết các công cụ đó. Tệp của bạn được tải lên một máy chủ ở đâu đó, công việc chạy tại đó, và kết quả quay về. Thông báo hứa hẹn xóa sau một giờ có thể hoàn toàn đúng. Chỉ là bạn không có cách nào kiểm tra. Một khi một danh sách với địa chỉ của 200 thành viên nằm trên một cỗ máy bạn không kiểm soát, các bản sao lưu có thể giữ bản sao, nhật ký có thể lưu siêu dữ liệu, và một vụ rò rỉ từ phía họ trở thành một vụ rò rỉ lòng tin của các thành viên của bạn.
Và bạn mới là người phải báo cáo nó. GDPR đặt nghĩa vụ lên tổ chức đã quyết định xử lý dữ liệu, tức là bạn, không phải trang web bạn mượn trong ba mươi giây. Một nhóm vận hành bằng tình nguyện viên phải giải thích cho các thành viên vì sao địa chỉ nhà của họ lại nằm trong một vụ rò rỉ không phải là cuộc họp mà ai muốn chủ trì.
Hãy làm việc trên chính máy của bạn
Cách khắc phục không phải là một bộ phần mềm doanh nghiệp đắt tiền. Đó là chọn các công cụ chạy bên trong trình duyệt của bạn, nơi tệp không đi đâu cả. reader.me hoạt động chính xác như vậy. Bạn mở một PDF, thao tác diễn ra trên thiết bị của bạn, và bạn lưu kết quả. Không có bước tải lên nào tồn tại, nên không có gì để rò rỉ, không có chính sách để tin, không có biểu ngữ nào để nheo mắt đọc.
Bạn có thể tự chứng minh điều đó. Mở DevTools của trình duyệt, quan sát tab Network trong khi bạn làm việc, và bạn sẽ thấy không yêu cầu nào mang tệp ra ngoài. Nếu nó không nằm trong bất kỳ yêu cầu nào, thì nó không đi đâu cả. Đó là một phép kiểm tra mà một thủ quỹ có thể làm một lần rồi yên tâm.
Khóa chặt những gì bạn gửi đi. Trước khi một danh sách thành viên hay một bản xuất nhà tài trợ rời laptop của bạn để đến ban điều hành hay một kiểm toán viên, hãy đặt mật khẩu cho nó. Bảo vệ PDF bằng mật khẩu và tệp được mã hóa, nên một email bị chặn hay một tệp đính kèm gửi nhầm sẽ không thể đọc được nếu không có khóa. Gửi mật khẩu qua một kênh khác, một cuộc gọi điện thoại hay một tin nhắn, và bạn đã chặn được cách phổ biến nhất khiến những tài liệu này bị rò rỉ.
Ký mà không phải nhảy điệu máy in. Thỏa thuận tài trợ, biên bản, và các ủy quyền thường cần một chữ ký thật. Cách thông thường là in ra, ký bằng bút, quét lại, gửi email bản quét, mất nửa giờ đi tìm một chiếc máy in còn hoạt động. Bạn có thể bỏ qua tất cả. Ký PDF ngay trên màn hình, thả chữ ký của bạn lên trang, và lưu một tệp đã ký sạch sẽ không bao giờ rời khỏi thiết bị của bạn. Hình ảnh chữ ký cũng không được tải lên, vì không có nơi nào để tải nó lên.
Gộp gói thành một tệp. Báo cáo tài trợ và bộ tài liệu đại hội thường là một chồng tài liệu riêng lẻ: thư bìa, sổ sách kế toán, bản tóm tắt thành viên, các biên lai. Các tệp đính kèm rời rạc dễ bị lạc và sai thứ tự. Gộp các PDF thành một tài liệu duy nhất, đúng trình tự, và bạn bàn giao một tệp gọn gàng thay vì một thư mục lộn xộn. Tất cả được xếp chồng trên máy tính của bạn, không có gì gửi lên máy chủ.
Ngân sách nhỏ, cùng nghĩa vụ, câu trả lời đơn giản hơn
Lý do điều này quan trọng với một tổ chức phi lợi nhuận hơn là với một công ty lớn cũng chính là lý do nó dễ dàng hơn. Bạn không có một phòng IT để hấp thụ một sai sót, nên bạn không thể chấp nhận một sai sót. Nhưng bạn cũng không cần một thiết lập phức tạp để tránh nó. Giữ mọi tài liệu trên thiết bị đã có sẵn nó loại bỏ toàn bộ rủi ro chỉ trong một động tác.
GDPR không yêu cầu bạn tiêu tiền. Nó yêu cầu bạn xử lý dữ liệu của con người một cách cẩn trọng và có thể chứng minh là bạn đã làm vậy. Một công cụ không bao giờ tải lên là cách sạch nhất để chứng minh điều đó, vì nơi an toàn nhất cho địa chỉ của một thành viên là cỗ máy duy nhất đã giữ nó. Nếu bạn muốn lập luận dài hơn về lý do tải lên là phần rủi ro, chúng tôi đã trình bày trong bài vấn đề GDPR với việc tải PDF lên.
Các thành viên và nhà tài trợ của bạn đã tin tưởng giao cho bạn thông tin của họ vì họ tin vào điều bạn làm. Giữ những tệp PDF đó trên chính máy của bạn là cách bạn giữ lấy lòng tin đó, và nó không tốn gì ngoài lựa chọn để làm điều đó.
Khám phá theo danh mục