公民团体从这里开始¶
适用倡议组织、社福团体、研究型 NGO、地方社群的专职人员与长期志愿者。组织的处境跟个人不同,你要保护的东西通常属于别人,捐款人、服务对象、愿意说话的内部员工,出问题时承担后果的也是他们。
下面的路径都指向站上既有的文章。二十分钟的版本先建立判断依据,一周的版本补到能实际调整组织的做法。
你大概正在处理的三件事¶
组织的数据散在各种免费服务上¶
共用的表单、群组聊天室、成员个人邮箱转寄的文件。真的出事时很难盘点哪些数据还在谁手上,谁的访问权限从来没有收回。先把要保护的东西与要防的对手写下来,后面选工具才有依据。
先填 威胁模型清单,三题答完会产出一份可以带进会议讨论的摘要。
有人想提供线索,却不敢用实名渠道¶
对方可能是体制内的员工、当事人,或不想曝光的目击者。一般的表单与邮箱会留下可比对的记录,对方需要一条能自己判断风险的通道。
看 上传机敏信息流程,里面有 PGP 与 OnionShare 两种做法的取舍。
捐款人不想留下记录,组织仍需开立收据¶
公益劝募条例、政治献金法与洗钱防制在这里互相牵制,可行的空间比多数人想的窄。
看 倡议组织的匿名捐款渠道,组织方与捐款人两种角色分开写。
二十分钟:先读这三篇¶
- 威胁模型清单:三题答完会标出答案里的错配,例如对手填到国家级、成本却填最低。填的内容留在浏览器分页里,重新整理就没了
- 社运行动者的数字准备:动员前、行动现场、行动之后的逐步建议,可以当成组织成员的共用基线
- 匿名通讯工具比较:决定组织对内对外各用哪一套之前先看
一周:把基本功补起来¶
组织内部的协作¶
- 威胁模型如何建立:清单背后的三题怎么想出来的,带团队讨论时需要这一篇
- Metadata 是什么,为什么重要:谁跟谁在什么时候联络过,内容加密挡不住这一层
- 什么是 CryptPad:共笔与表单的替代方案
- 沟通与协作工具:Matrix、CryptPad、Send、表单,社群自架的几套都开放使用
对外的线索与捐款¶
- 上传机敏信息流程:收件端该怎么准备
- 文件 metadata 清除器:发布素材前在浏览器里清干净,文件不会送出去
- 倡议组织的匿名捐款渠道:完整流程与法规限制
台湾的法规¶
下面三篇以台湾脉络撰写,其他地区读者请对照自身处境评估。
- 台湾个资法 2025 修法:组织持有个人信息的义务有变动
- 揭弊者保护法的技术观察:内部员工愿意说话时,法律保护到哪里
- 治理章程:社群自己的决策方式与争议处理,需要写组织章程时可以参考
带得走的东西¶
- 威胁模型清单答完按「复制摘要」,贴进组织的共笔或会议记录,换人接手时不用重问一次
- 沟通与协作工具的 Matrix、CryptPad 与 Send 都开放社群使用,不需要另外架
- 有问题到 Matrix 公开 room 问,需要传敏感文件寄 whisper@anoni.net
这条路径没有处理的¶
- 成员个人在集会现场的准备:社运行动者的数字准备有写,路径里列的是组织层面的部分
- 账号已经被盗、设备已经遗失:先看 紧急求救
- 香港与澳门的组织:上面的法规段落全部以台湾脉络撰写。2020 年《国安法》与 2024 年《维护国家安全条例》之后,香港的倡议组织面对的风险层级与可用的求助渠道都跟台湾差距很大,请对照自身处境重新评估
- 在中国大陆运作的组织:处境与上面的假设差距最大,在中国大陆的公开平台传播信息比这一页贴近,建议先读那一篇