Privacy E Fundraising

Privacy e fundraising: una guida pratica

C’è un momento, in quasi tutte le organizzazioni non profit, in cui si decide di fare sul serio con i dati. Si acquista un CRM, si importano gli ultimi 10 anni di fogli Excel, e ci si sente a posto. Ma è davvero così?

Spesso ci si scontra con tre muri: il primo è quello tecnologico (“il CRM è troppo complicato”), il secondo è quello normativo (“il GDPR ci impedisce di fare tutto”), il terzo è la definizione dei ruoli aziendali (“chi mette le mani nel CRM e dove”). In realtà, se affrontato con il giusto approccio, il secondo muro (la privacy) può diventare la rampa di lancio per abbattere il primo (il CRM che non si sa usare) e il terzo muro (i ruoli interni) può essere di supporto ad una gestione adeguata della privacy.

Partiamo da un presupposto: un CRM non è solo un archivio. È la memoria della vostra relazione con donatori, volontari e sostenitori. E come ogni rapporto, anche questo va gestito con trasparenza e rispetto. Il GDPR, più che un insieme di divieti, ci offre le linee guida per farlo.

Ecco come trasformare la conformità alla privacy in un vantaggio concreto, rendendo il CRM uno strumento amico anche per chi non è un tecnico informatico.

Cosa troverai un questo articolo

Numero 1

La "fonte" è sacra: la vostra prima difesa contro il caos

Uno dei problemi più comuni quando si apre un CRM è non sapere da dove arriva un contatto. È un donatore storico? Un lead preso a un evento? Un nominativo comprato da una lista anni fa?

Questa confusione è la madre di tutti i problemi, sia di privacy che di utilizzo.

La soluzione è semplice: inserite nel vostro CRM un campo obbligatorio chiamato “Fonte” con un menù a tendina (es. “Iscrizione newsletter”, “Evento X”, “Passaparola”, “Donazione online”). Non lasciatelo come campo libero dove scrivere di tutto, ma rendetelo una scelta guidata.

Questo piccolo accorgimento fa due cose:

Puntina Fundraisingit

Tiene in regola con il GDPR: perché sapete sempre come avete acquisito il consenso (o la base giuridica) per trattare quel dato.

Puntina Fundraisingit

Rende tutti più autonomi: anche il volontario meno esperto, quando inserisce un nuovo contatto, sa esattamente cosa scegliere, evitando di creare un database disordinato e inutilizzabile.

Numero 2

La "bomba" nei campi note: meno fantasia, più chiarezza

I “campi note” contengono vere e proprie bombe privacy. In quel campo libero potrebbero finire informazioni delicatissime (opinioni politiche, dati sulla salute, ecc.) che, se non strettamente necessarie, violano il principio di minimizzazione e l’Articolo 9 del GDPR.

La soluzione semplice: Chiedetevi: “Vogliamo davvero sapere queste cose di un donatore? O ci basta sapere che è sensibile al tema dell’ambiente o dell’infanzia?”

Invece di un campo note libero, create dei campi strutturati. Ad esempio:

freccia

Interesse specifico: menù a tendina (Ambiente, Diritti civili, Emergenze).

freccia

Tipo di relazione: menù a tendina (Donatore attivo, Volontario, Ex donatore).

In questo modo:

freccia

Educate il team a raccogliere solo i dati utili alla missione.

freccia

Evitate rischi legali (i dati sensibili non vanno raccolti senza una base giuridica solidissima).

freccia

Rendete il CRM un potente alleato per le analisi, perché potrete filtrare e segmentare facilmente, cosa impossibile con un campo note pieno di testo libero.

Numero 3

Il consenso tracciabile: l'anno zero del database

Quante volte vi è capitato di avere un database con 10.000 contatti e non sapere se hanno mai dato il consenso a ricevere la newsletter? È la classica situazione in cui “casca l’asino”.

 

La soluzione semplice: prima di lanciare un nuovo CRM o di fare una grande pulizia, adottate la filosofia dell'”anno zero”. Invece di tormentarvi su cosa fare dei vecchi contatti sporchi, concentratevi sulla qualità dei nuovi.

 

Il CRM deve avere un campo “Data consenso” e “Fonte consenso”. Quando un nuovo donatore si iscrive tramite il vostro sito, questi campi si compilano da soli. Quando un volontario a un evento raccoglie un indirizzo mail su un tablet, il sistema deve registrare che il consenso è stato raccolto in quel contesto.

 

Perché questo semplifica la vita? Perché in caso di domande da parte del donatore o di controlli, avete una traccia chiara. E perché il vostro team di comunicazione può lavorare sereno, sapendo esattamente a chi può scrivere e per cosa.

Numero 4

Conserva i dati…ma non per sempre

Conservare i dati per sempre non è obbligatorio, anzi, è sconsigliato. Il GDPR dice che i dati vanno conservati per il tempo necessario alle finalità per cui sono stati raccolti.

 

La soluzione semplice: stabilite delle regole chiare e, se possibile, automatizzatele.

Puntina Fundraisingit

Dati fiscali delle donazioni: 10 anni (obbligo di legge).

Puntina Fundraisingit

Dati per il marketing (newsletter): finché il donatore è attivo o non revoca il consenso. Ma se un contatto non apre una mail o non dona da 24 mesi? Forse è il momento di smettere di scrivergli e, in ottica di privacy, di cancellarlo o “anonimizzarlo” (trasformarlo in un dato statistico non riconducibile alla persona).

Un CRM ben configurato può aiutarvi a intercettare questi “segnali di vita” e a proporvi la pulizia. Un database più piccolo, ma pulito, è molto più efficace di un database enorme e pieno di “morti”. Il vostro tasso di apertura delle mail migliorerà e il vostro lavoro sarà più gratificante.

Il CRM e il GDPR non sono mostri sacri. Il primo è uno strumento, il secondo è una cornice di regole che tutela voi e i vostri donatori.

Il segreto per una gestione semplice e non tecnica sta tutto nella progettazione a monte. Se configurate il CRM con campi chiari, fonti tracciate e regole di conservazione definite, togliete ai vostri collaboratori (anche i meno tecnologici) il peso di dover decidere cosa fare ogni volta. Lo strumento li guida.

Numero 5

La checklist della tranquillità: 7 punti per sapere se il vostro CRM è (davvero) a prova di GDPR

Dopo aver visto come trasformare la privacy in un metodo di lavoro, viene naturale chiedersi: ma il nostro CRM attuale è attrezzato per tutto questo? Non basta la buona volontà del team; è lo strumento stesso che deve venirci incontro. Ecco quindi una piccola checklist pratica, pensata per chi nel fundraising non vive di codice ma di relazioni, per capire se il vostro gestionale è un alleato o un peso.

numero 1

Il CRM traccia ogni consenso (e lo fa in automatico)

Avete mai litigato con un collega su se “quella donazione” implicasse o meno il consenso alla newsletter? Il CRM deve mettere fine a questi dubbi. Deve registrarvi non solo cosa ha accettato il donatore, ma anche quando  e su quale modulo. Se la signora Maria ha dato l’ok via form sul sito per ricevere aggiornamenti sul progetto scuola, in scheda deve esserci scritto nero su bianco. E se un domani volesse revocarlo, un clic deve bastare per aggiornare lo stato. Tutto qui: trasparenza e tracciabilità.

numero 2

I vostri dati non sono prigionieri

Quanto è semplice, nel vostro CRM, fare una cosa banale come esportare un elenco di donatori? Se per farlo dovete chiamare un tecnico o usare formati strani, c’è un problema. Il GDPR tutela i diritti della persona, ma il diritto alla “portabilità dei dati” (cioè la possibilità di riavere i propri dati in formato leggibile) riguarda anche voi. Un buon CRM deve permettervi di esportare tutto in un file semplice come un CSV o un Excel. Perché? Perché la vostra strategia non può dipendere da un unico software. Dovete essere liberi di analizzare i dati o, se necessario, migrarli altrove senza perdere il lavoro di anni.

numero 3

Sapete come e quando dire "arrivederci"

Uno dei momenti più delicati è quando un rapporto con un donatore si interrompe, o quando i dati invecchiano. Forse non ci pensiamo volentieri, ma il GDPR ci chiede di farlo: i dati non vanno conservati per sempre. La domanda è: il vostro CRM vi aiuta in questa “pulizia” o la ostacola? Devono esistere delle procedure semplici (e documentate!) per la cancellazione definitiva o, in alternativa, per l’anonimizzazione. Trasformare un vecchio contatto in un dato statistico anonimo (es. “donatore over 65 della provincia di X”) vi permette di tenere traccia dei trend senza conservare informazioni personali inutilmente. È una tutela per voi e un gesto di rispetto per chi non vuole più essere contattato.

numero 4

Chi fa cosa? La trasparenza interna è potere

In un’organizzazione, l’accesso ai dati dei donatori non può essere uguale per tutti. Il volontario che fa volantinaggio non ha bisogno di vedere lo storico delle donazioni, mentre il tesoriere sì. Un CRM ben configurato deve avere una “reportistica di accesso”, ovvero la capacità di dirvi chi è entrato, in quale scheda e quando. Non si tratta di spiare i colleghi, ma di proteggere i vostri dati più preziosi. Se qualcuno sbaglia a cliccare o, peggio, se ci fosse un uso improprio, dovete poterlo sapere e intervenire subito. Su questo punto dedicheremo un approfondimento ulteriore nel proseguimento dell’articolo.

numero 5

I vostri colleghi sanno cosa stanno facendo?

Potete avere il CRM più sicuro del mondo, ma se l’operatore al telefono con un donante arrabbiato dice “Sì, mi faccia vedere… ah no, questi dati sono vecchi e non li possiamo cancellare”, siete nei guai. La tecnologia da sola non basta. È fondamentale che tutto il personale, dai fundraiser ai volontari che inseriscono i dati agli eventi, riceva una formazione adeguata. Devono sapere cos’è un dato sensibile, come gestire una richiesta di cancellazione, perché non si devono lasciare gli schermi incustoditi. La conformità al GDPR si costruisce con la cultura, non solo con i software.

numero 6

Le misure di sicurezza: la cassaforte dei dati

Se il CRM è la vostra agenda dei donatori, deve essere una agenda chiusa a chiave. Questo significa che il software deve garantire misure di sicurezza di base ma fondamentali: la crittografia (i dati devono essere illeggibili se intercettati), i backup automatici e frequenti (per non perdere la storia di anni di relazioni in caso di guasto), e una gestione dei permessi granulare (chi può vedere cosa, chi può modificare, chi può solo leggere). Se il vostro fornitore CRM non sa dirvi come gestisce questi tre aspetti, è ora di fargli qualche domanda.

numero 7

E se qualcosa va storto? Il piano B

Può succedere: un attacco informatico, un computer con i dati dei donatori lasciato in auto e rubato. In gergo si chiama “data breach”. La legge dice che in alcuni casi dovete notificarlo all’autorità entro 72 ore. Siete pronti a farlo? Avere un “piano di risposta agli incidenti” significa semplicemente avere un pezzo di carta (o una procedura) che dice: “Se succede X, chi fa Y? Chi avvisiamo? Come comunichiamo con i donatori coinvolti?” Sapere già cosa fare toglie panico e vi fa reagire con prontezza, limitando i danni. Non è burocrazia, è responsabilità.

Se il vostro CRM attuale risponde “sì” a queste 7 domande, allora siete sulla strada giusta. Se invece qualche punto è scoperto, niente paura: questi sono gli argomenti da mettere in cima alla lista per il prossimo aggiornamento del sistema o per la formazione del team. Perché un fundraising che cura i propri dati, cura le proprie relazioni. E alla fine, è di questo che si tratta.

Numero 6

Chi può vedere cosa? La gestione dei ruoli come presidio di sicurezza (e di serenità)

Avete mai vissuto questa scena? Il volontario del banchetto in piazza apre il CRM sul suo tablet e si trova davanti lo storico delle donazioni di cinque anni fa di un contribuente. O peggio: un ex collaboratore, dopo aver cambiato lavoro, continua ad accedere al database dei donatori perché nessuno si è ricordato di disattivargli l’account.

Sono piccoli grandi incidenti che minano la fiducia dei vostri sostenitori e vi espongono a rischi enormi. La buona notizia è che si possono prevenire con una gestione intelligente di chi può fare cosa dentro il CRM. Vediamo come.

numero 1

Il principio base: ognuno al suo posto

In una organizzazione nonprofit, i ruoli sono tanti e diversi. Il responsabile della comunicazione, l’addetto alle donazioni ricorrenti, il volontario che registra le presenze agli eventi, il tesoriere. Hanno tutti bisogno di accedere al CRM, ma non certo agli stessi dati.

La soluzione si chiama “controllo degli accessi basato sui ruoli”. In pratica, non si assegnano i permessi a Mario o Lucia singolarmente, ma si creano dei profili standard:

freccia

Il profilo “Operatore eventi”: può inserire nuovi contatti e vedere solo quelli che ha appena registrato, ma non lo storico donazioni.

freccia

Il profilo “Fundraiser”: vede tutto il percorso del donatore, le sue preferenze, lo storico, ma non può modificare i dati fiscali.

freccia

Il profilo “Amministrazione”: vede i dati fiscali e le donazioni, ma non le note qualitative sul rapporto col donatore.

freccia

Il profilo “Responsabile”: può monitorare l’attività del suo team, vedere i risultati aggregati, ma non necessariamente leggere le note personali di ogni collaboratore.

Questa struttura a “matrioska” (dove i ruoli superiori vedono di più, ma sempre entro limiti definiti) protegge i dati sensibili e mette tutti nelle condizioni di lavorare al meglio con ciò che serve davvero.

numero 2

La sicurezza alla porta: non entrate così

Avere i permessi giusti è inutile se la porta d’ingresso è debole. Qui entrano in gioco le misure di sicurezza di base, quelle che oggi non sono più un optional.

Prima regola, sacrosanta: niente account condivisi. La password “Fundraising2025” che usano in tre al banchetto è un disastro annunciato. Ogni persona deve avere le proprie credenziali univoche. Se un domani succede qualcosa, dovete poter risalire a chi ha toccato cosa.

Seconda regola, ormai indispensabile: l’autenticazione a due fattori. Oltre alla password, un codice inviato al telefono o una conferma via app. Sembra una rottura, ma è il modo più semplice per blindare l’accesso. Anche se un malintenzionato intercetta la password, senza il secondo fattore non entra.

Per le organizzazioni più strutturate, si può pensare anche al controllo degli IP, ovvero consentire l’accesso solo da determinati luoghi fisici (la sede, la VPN aziendale). Un tentativo di login dalle 3 di notte da un paese estero? Il sistema lo blocca in automatico.

numero 3

Il momento più delicato: quando qualcuno arriva e quando qualcuno va via

Un errore comune è pensare alla gestione degli accessi solo quando si configura il CRM. In realtà, i momenti critici sono due: l’inizio e la fine del rapporto con un collaboratore.

Quando arriva un nuovo volontario o un nuovo dipendente, la regola d’oro è partire dal minimo indispensabile. Gli si danno i permessi strettamente necessari per fare il suo lavoro. Col tempo e con la fiducia, si potranno ampliare.

Ma il vero tallone d’Achille di molte organizzazioni è l’offboarding. Quando una persona lascia l’associazione, che sia per dimissioni o per fine progetto, la disattivazione dell’account CRM deve essere la prima cosa da fare, non l’ultima. Quante storie di ex collaboratori che ancora ricevono le newsletter interne o, peggio, potrebbero accedere ai dati sensibili? Una procedura chiara, che parte dalle risorse umane e arriva al referente del CRM in poche ore, è una copertura assicurativa gratuita.

numero 4

Controlli a sorpresa (e formazione continua)

Infine, il CRM deve permettervi di tenere d’occhio ciò che accade. Gli audit log, per dirla in termine tecnico, sono la scatola nera del sistema: vi dicono chi è entrato, quando, e cosa ha fatto. Un download massivo di tutte le mail dei donatori alle 2 di notte? Meglio andare a controllare. Una modifica strana su una scheda importante? Sapete chi è stato.

 

Tutto questo funziona solo se c’è una cultura della sicurezza. Non bastano le policy scritte e firmate (che pure servono). Servono momenti di formazione in cui si spiega, con calma e senza terrorizzare, perché non si deve condividere la password, come riconoscere una mail di phishing, perché è importante chiudere la sessione di lavoro quando ci si alza dal computer.

 

Perché, in fondo, la sicurezza non è un freno. È la condizione che permette al vostro fundraising di correre veloce senza paura di cadere.

Logo Fundraisin Lab

Hai tutti gli strumenti giusti per una raccolta fondi di successo.

Al Fundraising LAB scopri come trasformarli in un piano concreto.

Da mettere in agenda:

Lasciti per il fundraising: da dove inizio?

Webinar gratuito
Martedì 15 settembre, ore 12.00
Online su Zoom
Un webinar gratuito con Stefano Malfatti per capire come iniziare un piano lasciti, evitare gli errori più comuni e costruire il tuo Legacy Plan.
ISCRIVITI GRATIS
Arrow
Esplora gli argomenti
Arrow
Leggi gli altri articoli
Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors