আধুনিক বাণিজ্যের প্রাণ হলো ডেটা শেয়ারিং। আপনি যদি কোনও নতুন ক্লাউড প্রোভাইডারে যোগদান করেন, কোনও মার্কেটিং এজেন্সির সাথে সহযোগিতা করেন, অথবা কোনও তৃতীয় পক্ষের এইচআর সিস্টেম সংহত করেন, ব্যক্তিগত তথ্য ক্রমাগত বিভিন্ন প্রতিষ্ঠানের মধ্যে প্রবাহিত হয়। কিন্তু এখানেই অস্বস্তিকর সত্য: বেশিরভাগ ব্যবসা জেনারেল ডেটা প্রোটেকশন রেগুলেশন (জিডিপিআর) এর অধীনে ডেটা শেয়ারিং যে আইনি খনি ক্ষেত্রকে প্রতিনিধিত্ব করে তা অবমূল্যায়ন করে।
ঝুঁকি বাস্তব। জরিমানা ২০ মিলিয়ন ইউরো বা বিশ্বব্যাপী বার্ষিক টার্নওভারের ৪% পর্যন্ত হতে পারে—যেটি বেশি। আর্থিক জরিমানা ছাড়াও, আপনি ক্ষতিগ্রস্ত ব্যক্তিদের কাছ থেকে সুনামের ক্ষতি, নিয়ন্ত্রক তদন্ত এবং নাগরিক দায়বদ্ধতার দাবির ঝুঁকিতে থাকবেন। ডাচ ডেটা সুরক্ষা কর্তৃপক্ষ (অটোরিটাইট পারসুনসগেগেভেনস, বা এপি) স্পষ্ট করে দিয়েছে: অজ্ঞতা কোনও প্রতিরক্ষা নয়।
এই প্রবন্ধে ব্যক্তিগত তথ্য ভাগাভাগি করার সময় উদ্ভূত সাতটি গুরুত্বপূর্ণ GDPR ঝুঁকি সম্পর্কে আলোচনা করা হয়েছে। প্রতিটি ঝুঁকি নির্দিষ্ট GDPR বিধানের উপর ভিত্তি করে তৈরি, বাস্তব-বিশ্বের পরিণতিগুলির সাথে চিত্রিত, এবং আপনাকে সম্মত থাকতে সাহায্য করার জন্য ব্যবহারিক নির্দেশিকা সহ। আপনি একজন ব্যবসার মালিক, সম্মতি কর্মকর্তা, অথবা নেদারল্যান্ডসে কর্মরত আইনী পেশাদার, যাই হোন না কেন, এই ঝুঁকিগুলি বোঝা অপরিহার্য।
১. বৈধ আইনি ভিত্তি ছাড়াই তথ্য ভাগাভাগি করা (ধারা ৬ জিডিপিআর)
ঝুঁকি: শুধুমাত্র সুবিধা বা লাভের জন্য আপনি ব্যক্তিগত তথ্য শেয়ার করতে পারবেন না। GDPR-এর ধারা ৬ অনুযায়ী, তথ্য শেয়ার করার প্রতিটি ক্ষেত্রে একটি বৈধ আইনি ভিত্তি থাকা আবশ্যক।
কোম্পানিগুলো কেন ভুল করে: অনেক প্রতিষ্ঠানই মনে করে যে ডেটা শেয়ার করার জন্য বাণিজ্যিক কারণ থাকাই যথেষ্ট। কিন্তু তা নয়। GDPR ডেটা প্রক্রিয়াকরণের জন্য ছয়টি আইনসম্মত ভিত্তি প্রদান করে: সম্মতি, চুক্তিগত আবশ্যকতা, আইনি বাধ্যবাধকতা, অত্যাবশ্যকীয় স্বার্থ, জনস্বার্থ এবং বৈধ স্বার্থ। প্রত্যেকটিরই নির্দিষ্ট প্রয়োজনীয়তা এবং সীমাবদ্ধতা রয়েছে।
উদাহরণস্বরূপ, অংশীদার বা পরিষেবা প্রদানকারীদের সাথে ডেটা ভাগাভাগি ন্যায্যতা প্রমাণ করার জন্য প্রায়শই "বৈধ স্বার্থ" ব্যবহার করা হয়। কিন্তু এই ভিত্তির জন্য একটি সতর্কতার সাথে ভারসাম্য পরীক্ষা প্রয়োজন: আপনার স্বার্থগুলি সেই ব্যক্তিদের অধিকার এবং স্বাধীনতাকে অগ্রাহ্য করবে না যাদের ডেটা আপনি প্রক্রিয়া করছেন। এবং আপনাকে অবশ্যই এই মূল্যায়নটি নথিভুক্ত করতে হবে।
আইনি ভিত্তি: GDPR-এর ধারা 6 আইনসম্মত ভিত্তিগুলির একটি সম্পূর্ণ তালিকা প্রদান করে। GDPR-এর ধারা 5(1)(a) অনুযায়ী সমস্ত প্রক্রিয়াকরণ আইনসম্মত, ন্যায্য এবং স্বচ্ছ হতে হবে।
বাস্তব পরিণতি: যথাযথ আইনি ভিত্তি ছাড়া বিপণনের উদ্দেশ্যে তৃতীয় পক্ষের সাথে গ্রাহকের তথ্য শেয়ার করার জন্য এপি (AP) বিভিন্ন সংস্থাকে জরিমানা করেছে। তথ্য বেনামী বা একত্রিত করা হলেও, যদি পুনরায় শনাক্ত করা সম্ভব হয়, তবে তা ব্যক্তিগত তথ্য হিসেবেই গণ্য হয় এবং এর জন্য একটি আইনসম্মত ভিত্তি প্রয়োজন।
ব্যবহারিক পরামর্শ: কোনো ব্যক্তিগত তথ্য শেয়ার করার আগে, কোন আইনি ভিত্তি প্রযোজ্য তা শনাক্ত করুন এবং নথিভুক্ত করুন। যদি বৈধ স্বার্থের উপর নির্ভর করেন, তবে একটি বৈধ স্বার্থ মূল্যায়ন (LIA) পরিচালনা করুন এবং তা রেকর্ড করুন। যদি সম্মতি ব্যবহার করেন, তবে নিশ্চিত করুন যে এটি স্বেচ্ছায় প্রদত্ত, সুনির্দিষ্ট, অবহিত এবং দ্ব্যর্থহীন।
২. ভূমিকা নিয়ে বিভ্রান্তি: কন্ট্রোলার বনাম প্রসেসর (ধারা ৪(৭)-(৮) জিডিপিআর)
ঝুঁকি: জিডিপিআর কন্ট্রোলার (যারা ডেটা প্রসেসিংয়ের উদ্দেশ্য ও উপায় নির্ধারণ করেন) এবং প্রসেসর (যারা কন্ট্রোলারের পক্ষে ডেটা প্রসেস করেন)-এর মধ্যে পার্থক্য করে। আপনার বা আপনার পার্টনারের ভূমিকা ভুলভাবে চিহ্নিত করলে কমপ্লায়েন্সের ক্ষেত্রে গুরুতর ঘাটতি তৈরি হয়।
কোম্পানিগুলো কেন ভুল করে: বাস্তবে, ভূমিকাগুলো অস্পষ্ট হতে পারে। আপনি যদি কোনো SaaS প্রদানকারীর সাথে ডেটা শেয়ার করেন, তাহলে তারা কি কন্ট্রোলার নাকি প্রসেসর? যদি তারা তাদের অ্যালগরিদম উন্নত করার জন্য আপনার ডেটা ব্যবহার করে, তাহলে কী হবে? অনেক ব্যবসা প্রতিষ্ঠান সম্পর্কটি সঠিকভাবে বিশ্লেষণ না করেই প্রতিটি ভেন্ডরকে ‘প্রসেসর’ বলে থাকে।
ভুল শ্রেণীবিভাগ গুরুত্বপূর্ণ কারণ নিয়ন্ত্রক এবং প্রসেসরের বিভিন্ন বাধ্যবাধকতা রয়েছে। নিয়ন্ত্রকদের অবশ্যই নিশ্চিত করতে হবে যে প্রসেসরগুলি সম্মতির পর্যাপ্ত গ্যারান্টি প্রদান করে (ধারা 28 GDPR)। যৌথ নিয়ন্ত্রকদের তাদের নিজ নিজ দায়িত্বের সাথে একমত হতে হবে (ধারা 26 GDPR)। ভুল বুঝুন, এবং আপনি এমন লঙ্ঘনের জন্য দায়ী হতে পারেন যা আপনি জানতেন না যে ঘটছে।
আইনি ভিত্তি: GDPR-এর ধারা 4(7) এবং (8)-এ "কন্ট্রোলার" এবং "প্রসেসর" সংজ্ঞায়িত করা হয়েছে। GDPR-এর ধারা 24-এ কন্ট্রোলারের জবাবদিহিতার বাধ্যবাধকতাগুলির রূপরেখা দেওয়া হয়েছে।
বাস্তব পরিণতি: ইউরোপীয় বিচার আদালত ফ্যাশন আইডি (C-40/17) মামলায় রায় দিয়েছে যে, উদ্দেশ্যের আংশিক নির্ধারণও আপনাকে একজন যৌথ নিয়ন্ত্রক করে তুলতে পারে। এর অর্থ হলো, GDPR লঙ্ঘনের জন্য আপনাকে যৌথভাবে দায়ী করা যেতে পারে, এমনকি যদি অন্য কোনো পক্ষ এর জন্য দায়ী থাকে।
ব্যবহারিক শিক্ষা: ডেটা প্রবাহের একটি রূপরেখা তৈরি করুন এবং কে, কেন ও কীভাবে ডেটা প্রক্রিয়াকরণ করবে তা নির্ধারণ করুন । এটি লিখিতভাবে নথিভুক্ত করুন এবং নিশ্চিত করুন যে প্রতিটি পক্ষ তাদের ভূমিকা ও দায়িত্ব বোঝে।
৩. অনুপস্থিত বা অপর্যাপ্ত ডেটা প্রক্রিয়াকরণ চুক্তি (ধারা ২৮ জিডিপিআর)
ঝুঁকি: আপনি যদি আপনার পক্ষ থেকে ব্যক্তিগত তথ্য পরিচালনার জন্য কোনো প্রসেসরকে নিযুক্ত করেন, তাহলে আইনত আপনার একটি লিখিত ডেটা প্রসেসিং চুক্তি (ডিপিএ) থাকা আবশ্যক। এর কোনো ব্যতিক্রম নেই।
কোম্পানিগুলো কেন ভুল করে: কাগজপত্রের ঝামেলা এড়িয়ে যাওয়ার প্রবণতা থাকে, বিশেষ করে বিশ্বস্ত বা দীর্ঘদিনের অংশীদারদের ক্ষেত্রে। কিন্তু একটি নিয়মসম্মত ডিপিএ (DPA) ছাড়া, আপনি প্রথম দিন থেকেই জিডিপিআর (GDPR)-এর ২৮ নং ধারা লঙ্ঘন করছেন—এমনকি যদি কোনো প্রকৃত ক্ষতি নাও ঘটে।
একটি সঠিক DPA-তে অবশ্যই নির্দিষ্ট বাধ্যতামূলক ধারা অন্তর্ভুক্ত থাকতে হবে: প্রক্রিয়াকরণের বিষয়বস্তু এবং সময়কাল, প্রক্রিয়াকরণের প্রকৃতি এবং উদ্দেশ্য, ব্যক্তিগত তথ্যের ধরণ, তথ্য বিষয়ের বিভাগ এবং নিয়ন্ত্রকের বাধ্যবাধকতা এবং অধিকার। এটি অবশ্যই উপ-প্রক্রিয়াকরণ, তথ্য সুরক্ষা এবং লঙ্ঘনের বিজ্ঞপ্তিও মোকাবেলা করবে।
আইনি ভিত্তি: GDPR-এর ধারা 28(3) একটি DPA-এর বাধ্যতামূলক বিষয়বস্তু তালিকাভুক্ত করে। GDPR-এর ধারা 28(4) সাব-প্রসেসরদের জন্য স্পষ্ট অনুমোদনের প্রয়োজন।
বাস্তব পরিণতি: যথাযথ ডেটা সুরক্ষা চুক্তি (ডিপিএ) ছাড়া প্রসেসর নিয়োগের জন্য এপি বিভিন্ন সংস্থাকে শাস্তি দিয়েছে। প্রসেসর নিজে নিয়ম মেনে চললেও, যথাযথ চুক্তিতে আবদ্ধ হতে ব্যর্থ হওয়ার জন্য কন্ট্রোলারকে জরিমানা করা হতে পারে।
ব্যবহারিক পরামর্শ: একটি প্রমিত DPA টেমপ্লেট ব্যবহার করুন যা ধারা 28(3) এর সমস্ত প্রয়োজনীয়তা পূরণ করে। বিদ্যমান চুক্তিগুলি GDPR-সম্মত কিনা তা নিশ্চিত করতে পর্যালোচনা করুন। স্বাক্ষরিত DPA ছাড়া কোনো নতুন প্রসেসরকে অন্তর্ভুক্ত করবেন না।
4. EEA-এর বাইরে তৃতীয় দেশে বেআইনি স্থানান্তর (নিবন্ধ 44-49 GDPR & Schrems II)
ঝুঁকি: ইউরোপীয় অর্থনৈতিক অঞ্চলের (EEA) বাইরে ব্যক্তিগত তথ্য স্থানান্তর করা কঠোরভাবে সীমাবদ্ধ। আপনি কেবল তখনই তা করতে পারেন, যদি গন্তব্য দেশটি পর্যাপ্ত স্তরের সুরক্ষা প্রদান করে—অথবা যদি আপনি যথাযথ সুরক্ষা ব্যবস্থা গ্রহণ করেন।
কোম্পানিগুলো কেন ভুল করে: অনেক ব্যবসা প্রতিষ্ঠান আন্তর্জাতিক ডেটা স্থানান্তর বিধি লঙ্ঘন করছে, এটা না বুঝেই মার্কিন যুক্তরাষ্ট্র বা এশিয়ায় হোস্ট করা ক্লাউড পরিষেবা, পেমেন্ট প্রসেসর বা অ্যানালিটিক্স টুল ব্যবহার করে। এমনকি আপনার চুক্তি কোনো ইইউ সংস্থার সাথে হলেও, যদি ডেটা ইইএ-এর বাইরে সংরক্ষণ বা অ্যাক্সেস করা হয়, তাহলেও ডেটা স্থানান্তর বিধি প্রযোজ্য হবে।
শ্রেমস II রায় (মামলা C-311/18) ইইউ-ইউএস প্রাইভেসি শিল্ডকে অবৈধ ঘোষণা করেছে এবং এই বিষয়টি পুনর্ব্যক্ত করেছে যে শুধুমাত্র স্ট্যান্ডার্ড কনট্র্যাকচুয়াল ক্লজ (SCC) যথেষ্ট নয়। গন্তব্য দেশের আইন SCC দ্বারা নিশ্চিত সুরক্ষাকে ক্ষুণ্ণ করে কিনা, তা মূল্যায়ন করার জন্য আপনাকে অবশ্যই একটি ট্রান্সফার ইমপ্যাক্ট অ্যাসেসমেন্ট (TIA) পরিচালনা করতে হবে।
আইনি ভিত্তি: GDPR-এর ৪৪–৪৯ ধারা আন্তর্জাতিক স্থানান্তর নিয়ন্ত্রণ করে। GDPR-এর পঞ্চম অধ্যায়ে পর্যাপ্ততার সিদ্ধান্ত (ধারা ৪৫) অথবা উপযুক্ত সুরক্ষামূলক ব্যবস্থা (ধারা ৪৬), যেমন SCCs, থাকা আবশ্যক।
বাস্তব পরিণতি: পর্যাপ্ত সুরক্ষা ব্যবস্থা না থাকলে এপি (AP) আপনাকে তৃতীয় কোনো দেশে ডেটা স্থানান্তর স্থগিত বা নিষিদ্ধ করার নির্দেশ দিতে পারে। শ্রেমস II (Schrems II) -এর পরে টিআইএ (TIA) পরিচালনা না করে মার্কিন যুক্তরাষ্ট্রে ডেটা স্থানান্তর করার জন্য কোম্পানিগুলোকে আইনানুগ ব্যবস্থা এবং সুনামের ক্ষতির সম্মুখীন হতে হয়েছে ।
ব্যবহারিক শিক্ষা: আপনার ডেটা প্রবাহে থাকা সমস্ত তৃতীয়-দেশের স্থানান্তর শনাক্ত করুন। কোনো পর্যাপ্ততার সিদ্ধান্ত আছে কিনা তা পরীক্ষা করুন। যদি না থাকে, তবে এসসিসি (SCC) প্রয়োগ করুন এবং একটি টিআইএ (TIA) পরিচালনা করুন। প্রয়োজনে সম্পূরক ব্যবস্থাগুলো নথিভুক্ত করুন (যেমন, এনক্রিপশন, ছদ্মনাম ব্যবহার)।
৫. ডেটা সুরক্ষা প্রভাব মূল্যায়ন পরিচালনা করতে ব্যর্থতা (ধারা ৩৫ জিডিপিআর)
ঝুঁকি: যখন ডেটা শেয়ার করার ফলে ব্যক্তির অধিকার ও স্বাধীনতার জন্য উচ্চ ঝুঁকি তৈরি হওয়ার সম্ভাবনা থাকে, তখন ডেটা সুরক্ষা প্রভাব মূল্যায়ন (DPIA) বাধ্যতামূলক। এর মধ্যে অন্তর্ভুক্ত রয়েছে বিশেষ শ্রেণীর ডেটার বৃহৎ পরিসরে প্রক্রিয়াকরণ, পদ্ধতিগত পর্যবেক্ষণ, বা নতুন প্রযুক্তির ব্যবহার।
কোম্পানিগুলো কেন ভুল করে: অনেক সংস্থা ডিপিআইএ-কে ঐচ্ছিক অথবা শুধুমাত্র “বড়” প্রকল্পের জন্য প্রাসঙ্গিক বলে মনে করে। বাস্তবে, কোনো তৃতীয় পক্ষের অ্যানালিটিক্স প্ল্যাটফর্মের সাথে স্বাস্থ্য সংক্রান্ত ডেটা শেয়ার করা, এআই-চালিত প্রোফাইলিং টুল ব্যবহার করা, অথবা একাধিক উৎস থেকে ডেটাসেট একত্রিত করার মতো কাজগুলোও ডিপিআইএ-এর প্রয়োজনীয়তা তৈরি করতে পারে।
একটি DPIA কেবল একটি বাক্স-টিকিং অনুশীলন নয়। এটি ঝুঁকি সনাক্তকরণ, তাদের তীব্রতা মূল্যায়ন এবং সেগুলি হ্রাস করার ব্যবস্থা নির্ধারণের জন্য একটি কাঠামোগত প্রক্রিয়া। যদি অবশিষ্ট ঝুঁকিগুলি উচ্চ থাকে, তবে এগিয়ে যাওয়ার আগে আপনাকে অবশ্যই AP-এর সাথে পরামর্শ করতে হবে।
আইনি ভিত্তি: GDPR-এর ৩৫ নং ধারা অনুযায়ী উচ্চ-ঝুঁকিপূর্ণ প্রক্রিয়াকরণের জন্য DPIA বাধ্যতামূলক। কখন DPIA প্রয়োজন, সে বিষয়ে AP নির্দেশিকা প্রকাশ করেছে।
বাস্তব পরিণতি: প্রয়োজন থাকা সত্ত্বেও ডেটা সুরক্ষা মূল্যায়ন (DPIA) করতে ব্যর্থ হওয়া নিজেই একটি GDPR লঙ্ঘন। প্রকৃতপক্ষে কোনো ডেটা লঙ্ঘন না ঘটলেও, DPIA সম্পন্ন না করেই উচ্চ-ঝুঁকিপূর্ণ ডেটা শেয়ারিং চালিয়ে যাওয়ার জন্য AP বিভিন্ন সংস্থাকে জরিমানা করেছে।
ব্যবহারিক পরামর্শ: ডেটা সুরক্ষা ঝুঁকি (DPIA) ঝুঁকির কারণ আছে কিনা তা জানতে সমস্ত ডেটা-শেয়ারিং কার্যক্রম স্ক্রিন করুন। সন্দেহ হলে, একটি পরীক্ষা চালান। আপনার ডেটা সুরক্ষা কর্মকর্তাকে (DPO) এই প্রক্রিয়ায় যুক্ত করুন এবং মূল্যায়ন প্রক্রিয়াটি পুঙ্খানুপুঙ্খভাবে নথিভুক্ত করুন।
৬. তথ্য বিষয়ের জন্য অপর্যাপ্ত তথ্য (ধারা ১৩ এবং ১৪ জিডিপিআর)
ঝুঁকি: স্বচ্ছতা হলো জিডিপিআর-এর একটি মূল ভিত্তি। যখনই আপনি ব্যক্তিগত তথ্য সংগ্রহ বা শেয়ার করবেন, আপনাকে অবশ্যই তথ্য প্রদানকারীকে জানাতে হবে যে তাদের তথ্য কারা পাবে, কী উদ্দেশ্যে এবং কোন আইনি ভিত্তিতে।
কোম্পানিগুলো কেন ভুল করে: গোপনীয়তার বিজ্ঞপ্তিগুলো প্রায়শই অস্পষ্ট বা সেকেলে হয়। “আমরা আপনার ডেটা বিশ্বস্ত অংশীদারদের সাথে শেয়ার করতে পারি”-এর মতো বাক্য যথেষ্ট নয়। আপনাকে অবশ্যই প্রাপকদের বিভাগগুলো নির্দিষ্ট করে উল্লেখ করতে হবে (যেমন, “ক্লাউড হোস্টিং প্রোভাইডার,” “মার্কেটিং এজেন্সি”) এবং যেখানে প্রাসঙ্গিক, সেখানে তাদের নামও উল্লেখ করতে হবে।
যখন তথ্য পরোক্ষভাবে প্রাপ্ত হয়—উদাহরণস্বরূপ, কোনও ডেটা ব্রোকার বা অন্য কোনও নিয়ন্ত্রকের কাছ থেকে—ধারা ১৪ জিডিপিআর অতিরিক্ত তথ্যের বাধ্যবাধকতা আরোপ করে, যার মধ্যে ডেটার উৎসও অন্তর্ভুক্ত।
আইনি ভিত্তি: GDPR-এর ধারা 13 এবং 14-এ সেই তথ্যগুলির তালিকা রয়েছে যা ডেটা বিষয়গুলিকে অবশ্যই সরবরাহ করতে হবে। GDPR-এর ধারা 5(1)(a) সমস্ত প্রক্রিয়াকরণ কার্যকলাপে স্বচ্ছতা আবশ্যক করে।
বাস্তব পরিণতি: ব্যক্তিদের তথ্য তৃতীয় পক্ষের সাথে শেয়ার করা হচ্ছে, এই তথ্য জানাতে ব্যর্থ হওয়ায় এপি (AP) বিভিন্ন কোম্পানিকে শাস্তি দিয়েছে। তথ্য শেয়ার করার প্রক্রিয়াটি আইনসম্মত হলেও, স্বচ্ছতার অভাব একটি স্বতন্ত্র লঙ্ঘন।
ব্যবহারিক পরামর্শ: ডেটা-শেয়ারিং পদ্ধতি স্পষ্টভাবে বর্ণনা করার জন্য আপনার গোপনীয়তা বিজ্ঞপ্তিগুলো পর্যালোচনা ও হালনাগাদ করুন। নিশ্চিত করুন যেন বিজ্ঞপ্তিগুলো সহজে প্রবেশযোগ্য এবং সহজ ভাষায় লেখা হয়। নতুন অংশীদারদের সাথে ডেটা শেয়ার করার সময়, শেয়ারিং শুরু হওয়ার আগেই আপনার বিজ্ঞপ্তিগুলো হালনাগাদ করুন।
৭. নিরাপত্তার মিথ্যা অনুভূতি হিসেবে ছদ্মনামকরণ
ঝুঁকি: জিডিপিআর-এর অধীনে একটি নিরাপত্তা ব্যবস্থা হিসেবে ছদ্মনামকরণ—অর্থাৎ সরাসরি শনাক্তকারীকে কোড বা টোকেন দিয়ে প্রতিস্থাপন করা—উৎসাহিত করা হয়। কিন্তু এটি ডেটাকে বেনামী করে না। যদি ডেটাটিকে তখনও কোনো ব্যক্তির সাথে সংযুক্ত করা যায়, তবে তা ব্যক্তিগত ডেটা হিসেবেই গণ্য হয় এবং জিডিপিআর-এর সম্পূর্ণ পরিধির আওতাধীন থাকে।
কোম্পানিগুলো কেন ভুল করে: ব্যবসা প্রতিষ্ঠানগুলো প্রায়শই ধরে নেয় যে ছদ্মনামযুক্ত ডেটা কোনো বিধিনিষেধ ছাড়াই শেয়ার করা “নিরাপদ”। বাস্তবে, ছদ্মনাম ব্যবহার শুধুমাত্র ঝুঁকি কমায়; এটি ঝুঁকি পুরোপুরি দূর করে না। আপনি যদি এমন কোনো অংশীদারের সাথে ছদ্মনামযুক্ত ডেটা শেয়ার করেন যার কাছে ডেটা কী বা পুনরায় শনাক্তকরণের উপযোগী অন্যান্য ডেটাসেটের অ্যাক্সেস আছে, তাহলে আপনি তখনও ব্যক্তিগত ডেটা প্রক্রিয়াকরণ করছেন।
আইনি ভিত্তি: GDPR-এর ধারা 4(5) ছদ্মনামকরণকে সংজ্ঞায়িত করে। GDPR-এর অনুচ্ছেদ 26 স্পষ্ট করে যে ছদ্মনামকৃত ডেটা ব্যক্তিগত ডেটা হিসাবেই থাকে যদি না এটি সম্পূর্ণরূপে বেনামী করা হয় (অর্থাৎ, কোনও যুক্তিসঙ্গত উপায়ে পুনরায় সনাক্তকরণ আর সম্ভব না হয়)।
বাস্তব পরিণতি: এপি (AP) একটি নির্দেশিকায় স্পষ্ট করেছে যে ছদ্মনাম ব্যবহার করা কোনো দায়মুক্তি নয়। যদি পুনরায় শনাক্তকরণ সম্ভব হয়, তবে আইনি ভিত্তি থাকা, তথ্য সুরক্ষা তদন্ত (DPIA) পরিচালনা করা এবং পর্যাপ্ত নিরাপত্তা নিশ্চিত করাসহ জিডিপিআর (GDPR)-এর সমস্ত বাধ্যবাধকতা প্রযোজ্য হবে।
ব্যবহারিক শিক্ষা: বিশেষজ্ঞদের দ্বারা যাচাইকৃত কঠোর পরিচয় গোপনকরণ প্রক্রিয়া সম্পন্ন না করা পর্যন্ত ছদ্মনামযুক্ত ডেটাকে ব্যক্তিগত ডেটা হিসেবেই বিবেচনা করুন। পুনরায় শনাক্তকরণ রোধ করার জন্য গৃহীত প্রযুক্তিগত এবং সাংগঠনিক ব্যবস্থাগুলো নথিভুক্ত করুন।
সচরাচর জিজ্ঞাস্য
জিডিপিআরের অধীনে কখন ডেটা শেয়ারিং অনুমোদিত?
তথ্য ভাগাভাগি কেবল তখনই বৈধ যদি আপনার ধারা ৬ জিডিপিআর-এর অধীনে একটি বৈধ আইনি ভিত্তি থাকে। ছয়টি আইনি ভিত্তি হল: সম্মতি, চুক্তিগত প্রয়োজনীয়তা, আইনি বাধ্যবাধকতা, গুরুত্বপূর্ণ স্বার্থ, জনসাধারণের কাজ এবং বৈধ স্বার্থ। আপনাকে অবশ্যই আইনসঙ্গততা, ন্যায্যতা, স্বচ্ছতা, উদ্দেশ্য সীমাবদ্ধতা, ডেটা ন্যূনতমীকরণ, নির্ভুলতা, সঞ্চয় সীমাবদ্ধতা, অখণ্ডতা এবং গোপনীয়তার নীতিগুলি মেনে চলতে হবে (ধারা ৫ জিডিপিআর)। বাস্তবে, এর অর্থ হল আপনি কেন ডেটা ভাগ করছেন তা স্পষ্টভাবে নথিভুক্ত করা, উদ্দেশ্যটি নিশ্চিত করা যে আপনি মূলত কেন এটি সংগ্রহ করেছিলেন তার সাথে সামঞ্জস্যপূর্ণ, এবং তথ্য ভাগাভাগি সম্পর্কে বিষয়বস্তুকে অবহিত করা।
একটি কন্ট্রোলার এবং একটি প্রসেসরের মধ্যে পার্থক্য কী?
একজন কন্ট্রোলার ব্যক্তিগত ডেটা প্রক্রিয়াকরণের উদ্দেশ্য এবং উপায় নির্ধারণ করেন। একজন প্রসেসর নির্দিষ্ট নির্দেশনার অধীনে কন্ট্রোলারের পক্ষ থেকে ডেটা প্রক্রিয়াকরণ করেন। এই পার্থক্যটি গুরুত্বপূর্ণ, কারণ কন্ট্রোলাররা প্রাথমিকভাবে জিডিপিআর (GDPR) মেনে চলার জন্য দায়ী, যেখানে প্রসেসরদের দায়িত্ব তুলনামূলকভাবে সীমিত (প্রধানত নিরাপত্তা এবং গোপনীয়তা নিশ্চিত করা)। আপনি যদি এমন কোনো সরবরাহকারীর সাথে ডেটা শেয়ার করেন যিনি আপনার নির্দেশনায় তা প্রক্রিয়াকরণ করেন—উদাহরণস্বরূপ, একজন পে-রোল প্রদানকারী বা ক্লাউড স্টোরেজ পরিষেবা—তবে তিনি সাধারণত একজন প্রসেসর। যদি তারা তাদের নিজস্ব উদ্দেশ্যে ডেটা কীভাবে ব্যবহার করবে সে বিষয়েও সিদ্ধান্ত নেয়, তবে তারা একজন (যৌথ) কন্ট্রোলার হতে পারে। ভূমিকা ভুলভাবে চিহ্নিত করলে জবাবদিহিতার ক্ষেত্রে ফাঁক তৈরি হতে পারে এবং লঙ্ঘনের জন্য যৌথ দায়বদ্ধতা সৃষ্টি হতে পারে।
কখন ডেটা প্রসেসিং চুক্তি (DPA) বাধ্যতামূলক?
আপনার পক্ষ থেকে ব্যক্তিগত তথ্য পরিচালনার জন্য যখনই আপনি কোনও প্রসেসর নিযুক্ত করেন তখন একটি DPA বাধ্যতামূলক (ধারা 28 GDPR)। আপনার প্রতিষ্ঠানের আকার বা জড়িত ডেটার পরিমাণ নির্বিশেষে এটি প্রযোজ্য। DPA অবশ্যই লিখিত হতে হবে এবং নির্দিষ্ট বাধ্যতামূলক ধারাগুলি অন্তর্ভুক্ত করতে হবে, যেমন প্রক্রিয়াকরণের বিষয়বস্তু এবং সময়কাল, প্রকৃতি এবং উদ্দেশ্য, ডেটার ধরণ এবং ডেটা বিষয়গুলির বিভাগ এবং সুরক্ষা, লঙ্ঘনের বিজ্ঞপ্তি এবং উপ-প্রক্রিয়াকরণ সম্পর্কিত উভয় পক্ষের বাধ্যবাধকতা। একটি সম্মতিপূর্ণ DPA ছাড়া, প্রসেসর প্রক্রিয়াকরণ শুরু করার মুহূর্ত থেকেই আপনি লঙ্ঘনের শিকার হবেন, এমনকি কোনও ক্ষতি না হলেও।
আমি কি EU-এর বাইরের কোনও পক্ষের সাথে গ্রাহকের তথ্য ভাগ করে নিতে পারি?
হ্যাঁ, তবে শুধুমাত্র কঠোর শর্ত পূরণ সাপেক্ষে। GDPR-এর ৪৪-৪৯ ধারা অনুযায়ী, আপনি কোনো তৃতীয় দেশে ডেটা স্থানান্তর করতে পারেন যদি: (ক) ইউরোপীয় কমিশন সেই দেশের জন্য একটি পর্যাপ্ততার সিদ্ধান্ত (adequacy decision) জারি করে থাকে, অথবা (খ) আপনি উপযুক্ত সুরক্ষা ব্যবস্থা, যেমন স্ট্যান্ডার্ড কনট্র্যাকচুয়াল ক্লজ (SCCs) স্থাপন করে থাকেন। শ্রেমস II (Schrems II ) রায়ের পর, আপনাকে অবশ্যই একটি ট্রান্সফার ইমপ্যাক্ট অ্যাসেসমেন্ট (TIA) পরিচালনা করতে হবে, যার মাধ্যমে মূল্যায়ন করা হবে যে গন্তব্য দেশের আইন (যেমন, সরকারি নজরদারি) SCCs দ্বারা নিশ্চিত সুরক্ষাকে দুর্বল করে কিনা। যদি ঝুঁকি থেকে যায়, তবে আপনাকে এনক্রিপশন বা ডেটা মিনিমাইজেশনের মতো সম্পূরক ব্যবস্থা গ্রহণ করতে হবে। পর্যাপ্ত সুরক্ষা ব্যবস্থা ছাড়া ডেটা স্থানান্তরের ফলে AP (ইউরোপীয় কমিশন) কর্তৃক প্রয়োগমূলক ব্যবস্থা গ্রহণ করা হতে পারে, যার মধ্যে স্থানান্তর স্থগিত করাও অন্তর্ভুক্ত।
ডেটা শেয়ারিংয়ের জন্য কখন DPIA প্রয়োজন?
৩৫ জিডিপিআর ধারা অনুযায়ী, যখন প্রক্রিয়াকরণের ফলে ব্যক্তিদের অধিকার এবং স্বাধীনতার ঝুঁকি বেশি থাকে, তখন ডিপিআইএ বাধ্যতামূলক। এর মধ্যে রয়েছে: বিশেষ ধরণের ডেটা (যেমন, স্বাস্থ্য, বায়োমেট্রিক, জেনেটিক ডেটা) বৃহৎ পরিসরে প্রক্রিয়াকরণ, জনসাধারণের জন্য অ্যাক্সেসযোগ্য ক্ষেত্রগুলির পদ্ধতিগত পর্যবেক্ষণ, আইনি বা অনুরূপভাবে গুরুত্বপূর্ণ প্রভাব সহ স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণ এবং নতুন প্রযুক্তির ব্যবহার। ডেটা ভাগাভাগি করার সময়, ডেটাসেট একত্রিত করার সময়, সংবেদনশীল তথ্য ভাগাভাগি করার সময়, অথবা প্রোফাইলিং বা এআই-চালিত বিশ্লেষণের জন্য ডেটা ব্যবহার করার সময় প্রায়শই ডিপিআইএ প্রয়োজন হয়। এপি এমন প্রক্রিয়াকরণ ক্রিয়াকলাপগুলির একটি তালিকা প্রকাশ করেছে যার জন্য ডিপিআইএ প্রয়োজন। যদি সন্দেহ হয়, তাহলে একটি পরিচালনা করুন - দুঃখিত হওয়ার চেয়ে নিরাপদ থাকা ভালো।
জিডিপিআর লঙ্ঘনের জন্য কোম্পানিগুলিকে কী জরিমানা করা যেতে পারে?
জিডিপিআর-এ দুই স্তরের জরিমানা দেওয়া হয়। নিম্ন স্তরের - ১০ মিলিয়ন ইউরো পর্যন্ত বা বিশ্বব্যাপী বার্ষিক টার্নওভারের ২% - যথাযথ নিরাপত্তা ব্যবস্থা বাস্তবায়নে ব্যর্থতা বা প্রয়োজনে ডিপিআইএ পরিচালনা না করার মতো লঙ্ঘনের ক্ষেত্রে প্রযোজ্য। উচ্চ স্তরের - ২০ মিলিয়ন ইউরো পর্যন্ত বা বিশ্বব্যাপী বার্ষিক টার্নওভারের ৪% - আরও গুরুতর লঙ্ঘনের ক্ষেত্রে প্রযোজ্য, যার মধ্যে রয়েছে প্রক্রিয়াকরণের জন্য আইনি ভিত্তির অভাব, বেআইনি আন্তর্জাতিক স্থানান্তর, অথবা ডেটা বিষয়ের অধিকার লঙ্ঘন। লঙ্ঘনের প্রকৃতি এবং তীব্রতা, ইচ্ছাকৃত বা অবহেলা, ক্ষতিগ্রস্ত ব্যক্তির সংখ্যা এবং গৃহীত কোনও প্রশমনমূলক পদক্ষেপ সহ বিষয়গুলির উপর ভিত্তি করে জরিমানার পরিমাণ নির্ধারণ করে। সাম্প্রতিক প্রয়োগ দেখায় যে এপি উল্লেখযোগ্য জরিমানা আরোপ করতে ইচ্ছুক, বিশেষ করে পদ্ধতিগত বা ইচ্ছাকৃত লঙ্ঘনের জন্য।
ছদ্মনামযুক্ত তথ্য কি সর্বদা ভাগ করা নিরাপদ?
না। ছদ্মনামকরণ ঝুঁকি কমায় কিন্তু তা দূর করে না। জিডিপিআর ধারা ৪(৫) এর অধীনে, ছদ্মনামকরণ মানে হল সরাসরি শনাক্তকারী (যেমন নাম) কোড বা ছদ্মনাম দিয়ে প্রতিস্থাপন করা। তবে, যদি ডেটা এখনও কোনও ব্যক্তির সাথে লিঙ্ক করা যায় - উদাহরণস্বরূপ, আপনার বা প্রাপকের কাছে থাকা অতিরিক্ত তথ্য ব্যবহার করে - তবে এটি ব্যক্তিগত তথ্য থেকে যায় এবং সম্পূর্ণরূপে জিডিপিআর-এর অধীন। এর অর্থ হল আপনার এখনও একটি আইনি ভিত্তি প্রয়োজন, তথ্য বিষয়গুলিকে অবহিত করতে হবে এবং পর্যাপ্ত সুরক্ষা নিশ্চিত করতে হবে। শুধুমাত্র প্রকৃত বেনামীকরণ - যেখানে কোনও যুক্তিসঙ্গত উপায়ে পুনঃশনাক্তকরণ আর সম্ভব নয় - জিডিপিআর-এর পরিধি থেকে ডেটা সরিয়ে দেয়। বাস্তবে, প্রকৃত বেনামীকরণ অর্জন করা কঠিন এবং বিশেষজ্ঞের বৈধতা প্রয়োজন।
বেআইনি ডেটা শেয়ারিংয়ের কারণে যদি আমার ব্যবসার ডেটা লঙ্ঘন হয়, তাহলে আমার কী করা উচিত?
যদি আপনি কোনো ব্যক্তিগত তথ্য লঙ্ঘনের ঘটনা জানতে পারেন—যার মধ্যে বেআইনিভাবে তথ্য আদান-প্রদানের কারণে ঘটা ঘটনাও অন্তর্ভুক্ত—তাহলে GDPR-এর ধারা ৩৩ অনুযায়ী আপনাকে ৭২ ঘণ্টার মধ্যে AP-কে জানাতে হবে (যদি না এই লঙ্ঘনের ফলে ব্যক্তির অধিকার ও স্বাধীনতার জন্য কোনো ঝুঁকি তৈরি হওয়ার সম্ভাবনা না থাকে)। যদি এই লঙ্ঘনের ফলে ক্ষতিগ্রস্ত ব্যক্তিদের জন্য উচ্চ ঝুঁকি তৈরি হওয়ার সম্ভাবনা থাকে, তাহলে আপনাকে অযথা বিলম্ব না করে তাদেরও জানাতে হবে (GDPR-এর ধারা ৩৪)। তাৎক্ষণিক পদক্ষেপগুলোর মধ্যে রয়েছে: লঙ্ঘনটি নিয়ন্ত্রণ করা, এর পরিধি ও প্রভাব মূল্যায়ন করা, কী ঘটেছে এবং আপনি এ বিষয়ে কী করছেন তা নথিভুক্ত করা, এবং তাদের অনলাইন পোর্টালের মাধ্যমে AP-কে জানানো। জানাতে ব্যর্থ হলে আলাদাভাবে জরিমানা হতে পারে। লঙ্ঘনের তীব্রতা এবং আপনার প্রতিক্রিয়ার উপর ভিত্তি করে AP মূল্যায়ন করবে যে আইনানুগ ব্যবস্থা গ্রহণ করা প্রয়োজন কিনা।
আপনার ব্যবসা রক্ষা করুন—বিশেষজ্ঞ আইনি নির্দেশনা পান
তথ্য ভাগাভাগি অনিবার্য, কিন্তু GDPR লঙ্ঘন এমনটা হতেই হবে এমন নয়। উপরে বর্ণিত সাতটি ঝুঁকি তাত্ত্বিক নয়—এগুলি বাস্তব প্রয়োগকারী মামলা, আদালতের রায় এবং নিয়ন্ত্রক নির্দেশিকা থেকে নেওয়া। এগুলির প্রতিটির ফলে জরিমানা, দায়বদ্ধতা দাবি এবং সুনামের ক্ষতি হতে পারে।
সুসংবাদ কি? সঠিক আইনি কাঠামো, স্পষ্ট ডকুমেন্টেশন এবং সক্রিয় সম্মতি ব্যবস্থার মাধ্যমে, আপনি আত্মবিশ্বাসের সাথে এবং আইনত তথ্য ভাগ করে নিতে পারেন। কিন্তু এটি সঠিকভাবে অর্জনের জন্য সাধারণ পরামর্শের চেয়েও বেশি কিছু প্রয়োজন - এর জন্য উপযুক্ত আইনি সহায়তা প্রয়োজন যা আপনার ব্যবসা, আপনার ডেটা প্রবাহ এবং আপনার মুখোমুখি হওয়া নির্দিষ্ট ঝুঁকিগুলি বোঝে।
AP আসার জন্য অপেক্ষা করবেন না। যদি আপনি নিশ্চিত না হন যে আপনার ডেটা-শেয়ারিং পদ্ধতিগুলি GDPR-সম্মত কিনা, অথবা যদি আপনার DPA খসড়া তৈরি, DPIA পরিচালনা, অথবা আন্তর্জাতিক স্থানান্তর পরিচালনায় সাহায্যের প্রয়োজন হয়, তাহলে একজন বিশেষজ্ঞ গোপনীয়তা আইনজীবীর সাথে যোগাযোগ করুন। আপনার ব্যবসা - এবং আপনার গ্রাহকরা - এর চেয়ে কম কিছু পাওয়ার যোগ্য নয়।


