Przejdź do treści
HexaTransfer
Wróć do bloga
Produktywnosc i wspolpraca

Bezpieczne Udostępnianie plików dla Nonprofit Organizations

Znajdź secure i affordable plik sharing solutions dla nonprofits. Chroń donor data, manage grants, i collaborate z volunteers effectively.

Naruszenie danych w Blackbaud w 2020 roku dotknęło ponad 13 000 organizacji non-profit na całym świecie — ujawniając nazwiska, adresy, historię darowizn i numery kart kredytowych milionów darczyńców. Przyczyna była prosta: wrażliwe dane migrowane przez zewnętrznego dostawcę bez szyfrowania end-to-end. RODO, ustawa SHIELD stanu Nowy Jork oraz polskie przepisy UODO nakładają konkretne obowiązki techniczne na każdą organizację przechowującą dane osobowe darczyńców — niezależnie od statusu non-profit. Budowa bezpiecznego stacku nie wymaga budżetu korporacyjnego.

Dlaczego dane darczyńców zasługują na ochronę bankową

Lista darczyńców to cel ataku. Łączy pełne imiona i nazwiska, adresy, historię wpłat, a czasem numery kart kredytowych — dokładnie taki profil danych, za który płacą złodzieje tożsamości.

Wymogi prawne się zaostrzają. RODO art. 32 wymaga szyfrowania danych osobowych w spoczynku (AES-256) i w tranzycie (TLS 1.3) oraz rejestrowania dostępu. Polskie UODO egzekwuje te przepisy wobec organizacji działających na terenie Polski lub przetwarzających dane polskich obywateli. CSIRT NASK rejestruje incydenty naruszenia danych w sektorze non-profit i oczekuje raportowania poważnych naruszeń w ciągu 72 godzin od ich wykrycia.

Praktyczna linia bazowa: szyfruj dane darczyńców w spoczynku, szyfruj transfery podczas przesyłania, rejestruj dostęp.

Darmowe i rabatowane programy dla organizacji non-profit

Zanim za cokolwiek zapłacisz, skorzystaj z tego, co jest za darmo:

  • Google Workspace dla Non-Profit: darmowy Business Standard (2 TB na użytkownika, współdzielone dyski) dla zweryfikowanych organizacji przez TechSoup
  • Microsoft 365 Business Premium: 5,50 USD/użytkownika/miesiąc dla non-profit (vs 22 USD detalicznie), obejmuje OneDrive 1 TB, zarządzanie urządzeniami Intune i Defender
  • Canva dla Non-Profit: darmowy plan Pro dla zasobów projektowych
  • Zoom: 50% zniżki od standardowych cen
  • Kredyty AWS: do 5 000 USD/rok przez AWS dla Non-Profit
  • Slack: 85% zniżki na plany standard i plus

Łącznie pokrywają 80% budżetu oprogramowania małej organizacji. Czego większości brakuje, to bezproblemowe udostępnianie zewnętrzne — i tutaj dedykowane narzędzie transferowe wypełnia lukę.

Wnioski grantowe: poufne budżety muszą pozostać poufne

Fundacje i agencje federalne coraz częściej wymagają zaszyfrowanych portali zgłoszeń. Ale materiały uzupełniające — modele logiczne, pisma popierające, zbadane sprawozdania finansowe — często podróżują poza portalem.

Typowy pakiet grantowy obejmuje 30 do 200 MB: 50-stronicowy narracyjny PDF, arkusz budżetowy Excel, zbadane sprawozdanie 990, pismo IRS o statusie, lista zarządu i trzy listy popierające. Wysłanie tego e-mailem szybko napotyka limity załączników.

Użyj transferu chronionego hasłem z 14-dniowym terminem wygaśnięcia. Przekaż hasło oddzielnym kanałem — rozmową telefoniczną z pracownikiem programu lub wiadomością Signal — nigdy w tym samym e-mailu co link. Dla powtarzających się relacji z jednym fundatorem skonfiguruj współdzielony folder na ich preferowanej platformie, żeby ślad audytu był ciągły.

Onboarding wolontariuszy bez rozrostu danych

Wolontariusze przychodzą i odchodzą. Każdy, kogo wdrażasz, potrzebuje dostępu do konkretnych dokumentów — podręcznika wolontariusza, zrzeczenia się odpowiedzialności, materiałów szkoleniowych i być może listy kontaktów — ale nie do Twojej bazy darczyńców.

Struktura dostępu w warstwach:

  • Publiczne: strona internetowa, PDF podręcznika wolontariusza, ulotki wydarzeń
  • Dla wolontariuszy: materiały szkoleniowe, harmonogramy zmian, wewnętrzna lista kontaktów (folder Google Drive z dostępem tylko do odczytu, linki z automatycznym wygaśnięciem)
  • Tylko dla personelu: CRM darczyńców, protokoły zarządu, dokumenty finansowe
  • Tylko dla zarządu: wynagrodzenie dyrektora, ustalenia audytu, akta procesowe

Używaj osobnej grupy Google Workspace dla każdej warstwy. Gdy wolontariusz odchodzi, usuń go z grupy wolontariuszy — jego dostęp do każdego udostępnionego folderu cofa się natychmiast.

Praca z partnerami międzynarodowymi i zespołami terenowymi

Jeśli działasz w krajach z zawodnym internetem, rozmiar pliku i możliwość wznowienia mają znaczenie. Pracownik w terenie na połączeniu 2G nie może pobrać 500 MB szkolenia wideo.

  • Kompresuj agresywnie: .mp4 720p H.264 zamiast 4K; eksportuj PDF z opcją "zmniejsz rozmiar pliku"
  • Dziel duże archiwa: 7-Zip może tworzyć 50 MB wolumeny, które wznawiają się niezależnie
  • Używaj narzędzi transferowych z możliwością wznowienia pobierania: większość nowoczesnych usług obsługuje żądania HTTP range, które pozwalają przerwanym pobieraniom kontynuować od miejsca przerwania

Dla wrażliwej pracy w nieprzyjaznych jurysdykcjach — dokumentacja praw człowieka, akta uchodźców — domyślnie stosuj szyfrowanie end-to-end. Szyfrowanie po stronie klienta, jak stosowane przez HexaTransfer (AES-256-GCM, przesył przez TLS 1.3), oznacza, że nawet wezwanie do dostawcy hostingu nie może odblokować zawartości.

Dokumenty finansowe i roczny audyt

Sezon audytu stresuje każdą organizację non-profit. Audytor chce eksportów z głównej księgi, uzgodnień bankowych, pism o przyznaniu grantu, protokołów zarządu i dokumentów płacowych — często łącznie kilka gigabajtów.

Ustandaryzuj dostarczanie:

  1. Utwórz datowany folder na każdy rok audytu (Audyt 2026 - Nazwa Firmy)
  2. Podziel podfoldery według obszarów audytu (Przychody, Wydatki, Płace, Zarządzanie)
  3. Przyznaj audytorowi dostęp do podglądu i pobierania na czas trwania
  4. Cofnij dostęp 30 dni po wydaniu opinii audytowej
  5. Archiwizuj folder do chłodnego przechowywania (Backblaze B2, 6 USD/TB/miesiąc) na wymagany okres przechowywania (zwykle 7 lat)

Dla samego roboczego raportu audytowego — który jest poufny do zatwierdzenia przez zarząd — użyj zaszyfrowanego transferu zamiast folderu wspólnego. Chroń hasłem, wygaś za 10 dni.

HIPAA, gdy świadczone są usługi zdrowotne

Niekomercyjne szpitale, bezpłatne kliniki i agencje usług społecznych obsługujące chronione informacje zdrowotne są podmiotami objętymi HIPAA. To wyzwala kaskadę wymogów: BAA z każdym dostawcą dotykającym PHI, szyfrowanie w spoczynku i w tranzycie, dzienniki dostępu, powiadomienie o naruszeniu w ciągu 60 dni.

Google Workspace Enterprise i Microsoft 365 oferują BAA dla organizacji non-profit na kwalifikujących się planach. Dla transferów używaj wyłącznie usług, które wyraźnie podpisują BAA. Darmowe konsumenckie narzędzie transferowe bez BAA nie może przenosić PHI.

Budżetowanie stacku bezpieczeństwa

Realistyczne roczne wydatki na bezpieczeństwo dla małej organizacji non-profit (5 do 20 pracowników):

  • Google Workspace dla Non-Profit: 0 zł
  • Bitwarden Teams (z rabatem): ok. 180 USD/rok
  • Zaszyfrowane narzędzie transferowe: 0 zł (darmowy tier pokrywa okazjonalne wysyłki)
  • Klucze sprzętowe MFA (YubiKey 5C, 5 sztuk): ok. 250 USD jednorazowo
  • Ubezpieczenie cybernetyczne (pokrycie 1 mln USD dla małego 501(c)(3)): ok. 1 200 USD/rok
  • Roczne ćwiczenie tabletop naruszenia: ok. 500 USD (honorarium facilitatora)

Łącznie w pierwszym roku: ok. 2 130 USD. Bieżące: poniżej 1 500 USD/rok. To ułamek kosztów remediacji jednego naruszenia.

Przetestuj bez rejestracji na https://hexatransfer.com — bezpłatnie, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik