- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive 2002/58/EC for fundraising communications
- Directive (EU) 2015/849 — AML for certain transfers
- Regulation (EU) 2022/2065 — DSA where the platform hosts campaigns
誰が選任するか
EU内の寄付者、会員または受益者に関するデータを収集する連合外に設立された非営利団体および寄付プラットフォーム。非営利の地位は免除を生じさせず:GDPRは個人データを処理するすべての管理者に適用され、資金調達コミュニケーションは商業的なものと同じマーケティングルールの対象となる。
しきい値と適用除外
閾値はなく、寄付者データベースは偶発的でも低リスクでもないため、GDPR第27条第2項の免除はめったに適用されない。宗教的または政治的な所属を明らかにするデータは、この分野で一般的であり、特別カテゴリーのデータであり、GDPR第9条の条件が必要。
ラベルに必要な記載
物理的ではない。プライバシー通知における代表者の身元、寄付の使用方法に関する透明な情報、および資金調達コミュニケーションのための明確な同意メカニズム。
マーケットプレイスの項目
支払いプロバイダーおよびカードスキームは寄付プラットフォームに対して独自のデューデリジェンスを適用し、越境資金調達は複数の加盟国における公共収集に関する国内規則を引き寄せる。
保管すべき文書
第30条の記録、第27条の指定、マーケティングのための同意記録、失効した寄付者の保持スケジュール、移転メカニズム、および組織が信念や政治的意見を明らかにするデータを処理する場合の第9条の根拠、会員組織の場合は通常、非営利団体の免除。
規格と試験
適用されないが、富のスクリーニングや寄付者プロファイリングは当局から批判されており、文書化された評価が必要。
言語要件
寄付者の言語でのプライバシーおよび同意情報。
いつから適用されるか
処理が始まる前に代表者を設置。寄付ページでの非必須トラッキングの前に同意を得ること、これは多くのプラットフォームが失敗するところ。
文書の保管期間
失効した寄付者データを永久にではなく、定義された期間保持する。寄付者の履歴を無期限に保持することは罰せられている。
違反した場合
最大€2000万または売上の4%、当局は慈善団体に対して罰金を科すことにためらいを見せていない:この分野における最初のUKおよびEUのケースのいくつかは寄付者プロファイリングおよび組織間のデータ共有に関するものであった。
執行機関
データ保護当局、公共収集を規制する国家当局、およびAMLの側面に関する金融情報ユニット。
境界線
組織の会員であること自体が宗教的または政治的信念を明らかにする可能性があり、会員リストは特別カテゴリーのデータとなる。第9条第2項(d)の非営利団体の免除は会員および定期的な連絡先をカバーするが、購入したリストへの一般的なマーケティングには適用されない。
よくある質問
- 慈善団体はGDPRから免除されますか?
- いいえ。非営利の免除はありません。唯一の救済は、組織内での会員データ処理に関する第9条第2項(d)の条件です。
- 寄付者リストをパートナー組織と共有できますか?
- 合法的な根拠と透明性がある場合のみ、信念が明らかにされる場合は第9条の条件が必要です。同意なしに寄付者リストを共有することは、いくつかの加盟国で執行を引き起こしています。