- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive 2002/58/EC for fundraising communications
- Directive (EU) 2015/849 — AML for certain transfers
- Regulation (EU) 2022/2065 — DSA where the platform hosts campaigns
谁必须指定
在欧盟以外成立的非营利组织和捐赠平台,收集关于欧盟内捐赠者、会员或受益人的数据。非营利地位并不构成豁免:GDPR适用于任何处理个人数据的控制者,筹款通讯受与商业通讯相同的营销规则的约束。
门槛与豁免
没有门槛,第27条第2款的豁免很少适用,因为捐赠者数据库既不是偶然的也不是低风险的。揭示宗教或政治信仰的数据在该领域很常见,属于特殊类别数据,需要满足第9条的条件。
标签上必须载明的内容
非实体。隐私通知中代表的身份、关于捐赠使用方式的透明信息,以及筹款通讯的明确同意机制。
平台字段
支付提供商和卡片计划对捐赠平台进行自己的尽职调查,跨境筹款在多个成员国吸引国家关于公共募捐的规则。
必须保存的文件
第30条记录,第27条指定,营销的同意记录,失效捐赠者的保留计划,转移机制,以及当组织处理揭示信仰或政治观点的数据时,第9条的依据,对于会员组织通常是非营利机构的豁免。
标准与检测
不适用,尽管财富筛查和捐赠者画像受到当局的批评,并需要文档评估。
语言要求
以捐赠者的语言提供隐私和同意信息。
何时开始适用
在处理开始之前的代表。在捐赠页面上进行任何非必要跟踪之前获得同意,这是许多平台失败的地方。
文件保存期限
在定义的期限内保留失效捐赠者的数据,而不是永久保留。无限期保留捐赠历史已受到处罚。
不合规的后果
最高可达2000万欧元或营业额的4%,当局对罚款慈善机构毫不犹豫:在这一领域的几个早期英国和欧盟案件涉及捐赠者画像和组织之间的数据共享。
由谁执法
数据保护当局、监管公共募捐的国家当局,以及针对反洗钱方面的金融情报单位。
界限在哪里
组织的会员资格本身可能揭示宗教或政治信仰,使会员名单成为特殊类别数据。第9条第2款(d)中的非营利机构豁免涵盖会员和定期联系人,但不包括对购买名单的一般营销。
常见问题
- 慈善机构是否免于GDPR?
- 不。没有非营利豁免。唯一的救济是第9条第2款(d)关于在组织内处理会员数据的条件。
- 我们可以与合作组织共享捐赠者名单吗?
- 仅在有合法依据和透明度的情况下,并且在揭示信仰的情况下,满足第9条的条件。未经同意共享捐赠者名单在多个成员国已产生执法。