জিডিপিআর এবং বিগ ডেটা পরস্পরবিরোধী নয়, কিন্তু এগুলি এমন একটি সিদ্ধান্ত নিতে বাধ্য করে যা অনেক সংস্থাই এড়িয়ে চলে: একটি বড় ডেটাসেট সংগ্রহ বা পুনঃব্যবহার করার আগে, আপনাকে অবশ্যই এর জন্য আইনসম্মত ভিত্তি উল্লেখ করতে হবে এবং দেখাতে হবে যে সেই উদ্দেশ্যে ডেটা প্রক্রিয়াকরণ অপরিহার্য। বাস্তবে এর অর্থ হলো, জেনারেল ডেটা প্রোটেকশন রেগুলেশনের ধারা ৬-এর অধীনে একটি ভিত্তি নথিভুক্ত করা, অ্যালগরিদম প্রশিক্ষণের জন্য পরবর্তী ব্যবহারটি ডেটা সংগ্রহের মূল উদ্দেশ্যের সাথে সামঞ্জস্যপূর্ণ কিনা তা পরীক্ষা করা, এবং প্রথম মডেলটি তৈরি করার আগেই ঝুঁকি মূল্যায়ন করা। এই নিবন্ধে আলোচনা করা হয়েছে যে নেদারল্যান্ডসে বৃহৎ পরিসরের অ্যানালিটিক্স এবং এআই প্রশিক্ষণের ক্ষেত্রে এই নিয়মগুলি কীভাবে প্রযোজ্য হয় এবং অথরিটি পার্সনসগেগেনস (Autoriteit Persoonsgegevens) কোথায় এর সীমা নির্ধারণ করে।
একটি বৃহৎ ডেটা সেটে ব্যক্তিগত ডেটা হিসেবে কী গণ্য হয়
GDPR এমন তথ্যের ক্ষেত্রে প্রযোজ্য যা একজন চিহ্নিত বা শনাক্তযোগ্য স্বাভাবিক ব্যক্তির সাথে সম্পর্কিত। বিগ ডেটার প্রেক্ষাপটে, সংস্থাগুলোর প্রত্যাশার চেয়ে অনেক বেশিবার এই সীমা অতিক্রম করা হয়, কারণ কোনো ব্যক্তিকে আলাদা করে চিহ্নিত করার জন্য নিয়ন্ত্রক বা অন্য কারো দ্বারা যুক্তিসঙ্গতভাবে ব্যবহৃত হতে পারে এমন সমস্ত উপায়ের ভিত্তিতে শনাক্তযোগ্যতা মূল্যায়ন করা হয়। তাই, ডিভাইস শনাক্তকারী, অবস্থানের চিহ্ন, লেনদেনের রেকর্ড বা ক্লিকস্ট্রিমের একটি ডেটাসেট প্রায় সবসময়ই ব্যক্তিগত ডেটা হিসেবে গণ্য হয়, এমনকি যেখানে একটি কলামেও কোনো নাম উল্লেখ থাকে না।
দুটি ধারণা প্রায়শই গুলিয়ে ফেলা হয়, এবং এই পার্থক্যের উপরই নির্ভর করে যে আইনটি আদৌ প্রযোজ্য হবে কিনা। ছদ্মনামযুক্ত ডেটা, যেখানে শনাক্তকারীগুলি প্রতিস্থাপন করা হয়েছে কিন্তু মূল সূত্রটি এখনও কোথাও বিদ্যমান, তা ব্যক্তিগত ডেটা হিসাবেই গণ্য হয় এবং সম্পূর্ণরূপে জিডিপিআর (GDPR)-এর অধীন থাকে। বেনামী ডেটা, যেখানে কারও পক্ষেই পুনরায় শনাক্ত করা আর যুক্তিসঙ্গতভাবে সম্ভব নয়, তা এর আওতার বাইরে পড়ে। প্রকৃত বেনামীকরণের জন্য মানদণ্ড বেশ উঁচু: ডেটা একত্রীকরণ, হ্যাশিং বা সরাসরি শনাক্তকারীগুলি সরিয়ে ফেলার পরেও সাধারণত কোনো দৃঢ়প্রতিজ্ঞ পক্ষের পক্ষে ব্যক্তিদের পুনরায় শনাক্ত করার জন্য যথেষ্ট চিহ্ন থেকে যায়, বিশেষ করে যখন ডেটাসেটটি সমৃদ্ধ হয় এবং দীর্ঘ সময়কালকে অন্তর্ভুক্ত করে।
এই বিষয়টি গুরুত্বপূর্ণ, কারণ একটি ডেটাসেট বেনামী—এই দাবিটি প্রায়শই একটি সম্পূর্ণ এআই প্রোগ্রামের মূল ভিত্তি হিসেবে কাজ করে। যদি এটি ব্যর্থ হয়, তবে প্রশিক্ষণ পর্ব থেকে শুরু করে ডেটা সংরক্ষণের সময়সূচী পর্যন্ত প্রতিটি পরবর্তী ধাপ আইনসম্মত ভিত্তি ছাড়াই সম্পন্ন করা হয়। নিরাপদ পন্থা হলো, ডেটাসেটটিকে ব্যক্তিগত ডেটা হিসেবে গণ্য করা, যদি না কোনো নথিভুক্ত পুনঃশনাক্তকরণ বিশ্লেষণ অন্যথা বলে, এবং যখন ডেটাসেটটি সমৃদ্ধ করা হয় বা অন্য কোনো উৎসের সাথে একত্রিত করা হয়, তখন সেই বিশ্লেষণটি পুনরায় খতিয়ে দেখা। ইউরোপীয় ডেটা সুরক্ষা বোর্ডও এই বিষয়টি বিবেচনা করেছে যে কখন একটি এআই মডেলকে বেনামী হিসেবে গণ্য করা যেতে পারে, এবং তাদের উত্তর হলো, এটি ধরে নেওয়া যায় না: ব্যক্তিগত ডেটার উপর প্রশিক্ষিত একটি মডেলেও সেই ডেটা নিষ্কাশনযোগ্য আকারে থাকতে পারে এবং প্রতিটি ক্ষেত্রে আলাদাভাবে মূল্যায়ন করতে হবে।
বিগ ডেটা এবং এআই প্রশিক্ষণের জন্য একটি আইনসম্মত ভিত্তি নির্বাচন করা
প্রতিটি প্রক্রিয়াকরণ অপারেশনের জন্য অনুচ্ছেদ ৬-এ উল্লিখিত ছয়টি ভিত্তির মধ্যে একটি প্রয়োজন, এবং প্রক্রিয়াকরণ শুরু হওয়ার আগেই ভিত্তিটি বেছে নিতে হবে, পরে তা পুনর্গঠন করা যাবে না। বৃহৎ পরিসরের বিশ্লেষণের জন্য, মাত্র তিনটিই বাস্তবসম্মত প্রার্থী।
সম্মতি তাত্ত্বিকভাবে সবচেয়ে স্বচ্ছ এবং বাস্তবে সবচেয়ে ভঙ্গুর। এটি অবশ্যই স্বেচ্ছায় প্রদত্ত, সুনির্দিষ্ট, অবহিত এবং দ্ব্যর্থহীন হতে হবে, এবং এটি দেওয়া যতটা সহজ ছিল, প্রত্যাহার করাও ততটাই সহজ হতে হবে। যে সম্মতি সাধারণ শর্তাবলীতে আবদ্ধ থাকে, এমন কোনো পরিষেবার শর্ত হিসেবে আদায় করা হয় যেখানে ডেটার প্রয়োজন নেই, অথবা এতটাই বিস্তৃতভাবে উপস্থাপন করা হয় যে ব্যক্তি নিজেই বুঝতে পারে না কিসে সম্মতি দেওয়া হচ্ছে, তা গ্রহণযোগ্য হবে না। যেখানে সম্মতি প্রত্যাহার করা হয়, সেখানে ইতোমধ্যে প্রশিক্ষিত একটি মডেলের কী হবে—এই প্রশ্নের একটি প্রযুক্তিগত উত্তর প্রয়োজন।
চুক্তি সম্পাদনের প্রয়োজনীয়তা যতটা মনে হয়, তার পরিধি ততটা ব্যাপক নয়। এক্ষেত্রে মানদণ্ডটি হলো, ব্যক্তিটি প্রকৃতপক্ষে যে পরিষেবাটি চেয়েছেন তার জন্য বস্তুনিষ্ঠ প্রয়োজনীয়তা, বাণিজ্যিক উপযোগিতা নয়। কোনো সুপারিশ ইঞ্জিন উন্নত করার জন্য গ্রাহকের প্রোফাইল তৈরি করা সাধারণত তার কেনা পণ্য সরবরাহের জন্য প্রয়োজনীয় নয়, এবং ইউরোপীয় বিচার আদালত আচরণগত বিজ্ঞাপন ও ব্যক্তিগতকরণের মতো বিষয়গুলোকে এর আওতায় আনার প্রচেষ্টা বারবার প্রত্যাখ্যান করেছে।
এর ফলে বৈধ স্বার্থের বিষয়টিই অবশিষ্ট থাকে, যার উপর ভিত্তি করে বেশিরভাগ বৃহৎ পরিসরের প্রক্রিয়াকরণকে নির্ভর করতে হয়। এর জন্য তিনটি ধাপ প্রয়োজন, যা সেই ক্রমেই নথিভুক্ত করা হয়: একটি বাস্তব ও আইনসম্মত স্বার্থ চিহ্নিত করা, এটি দেখানো যে প্রক্রিয়াকরণটি প্রয়োজনীয় কারণ তা অর্জনের জন্য এর চেয়ে কম হস্তক্ষেপমূলক কোনো উপায় নেই, এবং সংশ্লিষ্ট ব্যক্তিদের অধিকার ও যুক্তিসঙ্গত প্রত্যাশার সাথে স্বার্থের ভারসাম্য রক্ষা করা। জাতীয় টেনিস অ্যাসোসিয়েশন সম্পর্কিত একটি ডাচ আদালতের রেফারেন্সে, ইউরোপীয় বিচার আদালত ২০২৪ সালে নিশ্চিত করে যে একটি সম্পূর্ণ বাণিজ্যিক স্বার্থও বৈধ স্বার্থ হিসাবে গণ্য হতে পারে, তবে শুধুমাত্র যদি প্রয়োজনীয়তা এবং ভারসাম্য রক্ষার পরীক্ষাগুলো যথাযথভাবে পূরণ করা হয়। সুতরাং, বাণিজ্যিক মূল্য একটি গ্রহণযোগ্য স্বার্থ, কোনো লাইসেন্স নয়।
বিশেষ বিভাগ এবং অনুমিত বৈশিষ্ট্য
জাতিগত বা নৃতাত্ত্বিক উৎস, রাজনৈতিক মতামত, ধর্মীয় বিশ্বাস, ট্রেড ইউনিয়ন সদস্যপদ, স্বাস্থ্য, যৌন জীবন বা যৌন অভিমুখিতা প্রকাশকারী তথ্য, সেইসাথে শনাক্তকরণের জন্য ব্যবহৃত জেনেটিক এবং বায়োমেট্রিক ডেটা, ধারা ৯-এ উল্লিখিত সীমিত ব্যতিক্রমগুলির মধ্যে একটি প্রযোজ্য না হলে একেবারেই প্রক্রিয়াজাত করা যাবে না। সুস্পষ্ট সম্মতিই হলো সাধারণ পথ; অন্যগুলি বাণিজ্যিক ডেটাসেটের ক্ষেত্রে খুব কমই প্রযোজ্য হয়।
বিগ ডেটার ফাঁদটি হলো এই যে, বিশেষ শ্রেণীর ডেটা ইচ্ছাকৃতভাবে সংগ্রহ করার প্রয়োজন নেই। যেখানে একটি ডেটাসেট কোনো সুরক্ষিত বৈশিষ্ট্য অনুমান করার সুযোগ দেয়, যেমন—ক্রয়ের ধরণ, অবস্থানের ইতিহাস বা ফ্রি-টেক্সট ফিল্ডের বিষয়বস্তুর মাধ্যমে, সেখানে সেই প্রক্রিয়াকরণের ক্ষেত্রে কঠোরতর নিয়ম প্রযোজ্য হয়, যদিও কেউ সরাসরি প্রশ্নটি কখনও জিজ্ঞাসা করেনি। মডেলের যে বৈশিষ্ট্যগুলো কোনো সুরক্ষিত বৈশিষ্ট্যের বিকল্প হিসেবে কাজ করে, সেগুলো কোনো অভিযোগের পরে নয়, বরং মডেল তৈরির সময়েই চিহ্নিত করা উচিত।
উদ্দেশ্যের সীমাবদ্ধতা: একটি মডেলকে প্রশিক্ষণ দেওয়ার জন্য আপনি কি ডেটা পুনরায় ব্যবহার করতে পারেন?
আপনি পারেন, কিন্তু স্বয়ংক্রিয়ভাবে নয়। GDPR অনুযায়ী, ব্যক্তিগত তথ্য অবশ্যই নির্দিষ্ট, সুস্পষ্ট এবং বৈধ উদ্দেশ্যে সংগ্রহ করতে হবে এবং সেই উদ্দেশ্যগুলোর সাথে অসামঞ্জস্যপূর্ণ কোনো উপায়ে তা আর প্রক্রিয়াজাত করা যাবে না। অর্ডার পূরণ, গ্রাহক সহায়তা বা জালিয়াতি প্রতিরোধের জন্য সংগৃহীত তথ্যের উপর একটি অ্যালগরিদমকে প্রশিক্ষণ দেওয়া একটি অতিরিক্ত প্রক্রিয়াকরণ কার্যক্রম, এবং এটি কেবল তখনই আইনসম্মত হবে যদি তা এই বিধিমালায় নির্ধারিত সামঞ্জস্যতার পরীক্ষায় উত্তীর্ণ হয়।
এই পরীক্ষাটি কোনো আনুষ্ঠানিকতা নয়। এটি মূল উদ্দেশ্য এবং নতুন উদ্দেশ্যের মধ্যে সংযোগ, যে প্রেক্ষাপটে তথ্য সংগ্রহ করা হয়েছিল এবং তার ভিত্তিতে একজন ব্যক্তি যুক্তিসঙ্গতভাবে কী প্রত্যাশা করতে পারেন, তথ্যের প্রকৃতি এবং এতে বিশেষ কোনো শ্রেণি জড়িত আছে কিনা, নতুন প্রক্রিয়াকরণের সম্ভাব্য পরিণতি এবং ছদ্মনামকরণ বা এনক্রিপশনের মতো সুরক্ষামূলক ব্যবস্থার অস্তিত্ব সম্পর্কে জিজ্ঞাসা করে। যেখানে বেনামীকৃত পরিচালন লগের একটি ডেটাসেট এই পরীক্ষায় উত্তীর্ণ হবে, সেখানে চিকিৎসা বা আর্থিক রেকর্ডের একটি ডেটাসেট অনুত্তীর্ণ হবে।
একটি সংক্ষিপ্ত পথ আছে, এবং এটি সাধারণত যতটা ভাবা হয় তার চেয়েও সংকীর্ণ। জনস্বার্থে সংরক্ষণ, বৈজ্ঞানিক বা ঐতিহাসিক গবেষণা অথবা পরিসংখ্যানগত উদ্দেশ্যে পরবর্তী প্রক্রিয়াকরণকে সামঞ্জস্যপূর্ণ বলে গণ্য করা হয়, যদি গবেষণা প্রক্রিয়াকরণের জন্য সুরক্ষামূলক ব্যবস্থাগুলো কার্যকর থাকে। গবেষণার ছদ্মবেশে বাণিজ্যিক মডেলের উন্নয়ন এর আওতায় আসে না; এই ব্যতিক্রমটি পণ্য উন্নয়নের জন্য নয়, বরং পদ্ধতিগত ও নৈতিক মানদণ্ড সাপেক্ষে প্রকৃত গবেষণার জন্য প্রযোজ্য। যেখানে সামঞ্জস্যতার পরীক্ষায় উত্তীর্ণ হওয়া যায় না, সেখানে একটি নতুন আইনি ভিত্তি এবং বেশিরভাগ ক্ষেত্রে সংশ্লিষ্ট ব্যক্তিদের কাছে নতুন তথ্য উপস্থাপনের প্রয়োজন হয়।
এর বাস্তব ফল হলো, তথ্য সংগ্রহের পর্যায়েই উদ্দেশ্যের সীমাবদ্ধতা নিশ্চিত করতে হবে। গোপনীয়তার বিবৃতিতে যদি উদ্দেশ্যগুলোকে এমন ব্যাপক ও অর্থহীন ভাষায় বর্ণনা করা হয়, তবে তা পরবর্তী কোনো পরীক্ষামূলক প্রয়োগকে রক্ষা করতে পারবে না, কারণ পরীক্ষাটি দেখে যে একজন ব্যক্তি যুক্তিসঙ্গতভাবে কী প্রত্যাশা করতে পারে, খসড়াটি প্রযুক্তিগতভাবে কী অনুমোদন করে তা নয়। নেদারল্যান্ডসে গোপনীয়তা নীতি লেখার বিষয়ে আমাদের নির্দেশিকাটি তুলে ধরেছে কীভাবে উদ্দেশ্যগুলোকে এমনভাবে বর্ণনা করা যায় যা সৎ এবং ব্যবহারযোগ্য উভয়ই।
যখন মডেলটি সবকিছু চায়, তখন ন্যূনতমকরণ, ধারণ এবং নির্ভুলতা।
ডেটা মিনিমাইজেশনের জন্য ব্যক্তিগত ডেটাকে পর্যাপ্ত, প্রাসঙ্গিক এবং কেবল প্রয়োজনীয়তার মধ্যে সীমাবদ্ধ থাকতে হয়। এই নীতিটি এমন একটি উন্নয়ন পদ্ধতির সাথে প্রকৃত অর্থেই সাংঘর্ষিক, যার যুক্তি হলো—বেশি ডেটা একটি উন্নত মডেল তৈরি করে, এবং এই দ্বন্দ্বকে উপেক্ষা করে সমাধান করা যায় না। এর সমাধান যা করা যেতে পারে তা হলো একটি নথিভুক্ত যুক্তির মাধ্যমে: উল্লিখিত উদ্দেশ্যের জন্য কোন ফিল্ডগুলো প্রয়োজন, সেগুলো ছাড়া কী পরীক্ষা করা হয়েছে, এবং কেন বাকি অংশটুকু বাদ দেওয়া হয়েছে। একজন কন্ট্রোলার যিনি এই বিশ্লেষণ দেখাতে পারেন, ডেটাসেট বড় হলেও তার অবস্থান সমর্থনযোগ্য। কিন্তু যে কন্ট্রোলার স্টোরেজ সস্তা বলে সবকিছু রেখে দিয়েছেন, তার অবস্থান সমর্থনযোগ্য নয়।
সময়ের সাথে সাথে স্টোরেজের সীমাবদ্ধতা একই প্রশ্ন উত্থাপন করে। ট্রেনিং ডেটা, ফিচার স্টোর, মডেল চেকপয়েন্ট এবং ইনফারেন্স লগ—এই সবই সংরক্ষণের বাধ্যবাধকতার আওতায় পড়ে এবং প্রত্যেকটির জন্য একটি নির্দিষ্ট উদ্দেশ্যের সাথে যুক্ত নিজস্ব সময়কাল প্রয়োজন। ইনফারেন্স লগ প্রায়শই বিস্মৃত হয় এবং এতে প্রায়শই ট্রেনিং সেটের চেয়েও বেশি ব্যক্তিগত তথ্য থাকে।
এই প্রসঙ্গে নির্ভুলতাই হলো সেই নীতি যা প্রায়শই উপেক্ষা করা হয়, এবং এর একটি আইনি দিক রয়েছে যা সহজে চোখ এড়িয়ে যায়। ব্যক্তিগত তথ্য অবশ্যই নির্ভুল হতে হবে এবং প্রয়োজনে তা হালনাগাদ রাখতে হবে, এবং ব্যক্তিদের তা সংশোধনের অধিকার রয়েছে। যখন কোনো মডেল একজন শনাক্তযোগ্য ব্যক্তি সম্পর্কে কোনো ফলাফল তৈরি করে, তখন সেই ফলাফলটি নিজেই ব্যক্তিগত তথ্য। কেউ একজন দুর্বল ঋণগ্রহীতা, সম্ভাব্য প্রতারক বা অযোগ্য প্রার্থী—এই ধরনের অনুমান হলো তার সম্পর্কিত তথ্য; এটি ভুল হতে পারে এবং একে চ্যালেঞ্জ করা যেতে পারে। এমন একটি ব্যবস্থা তৈরি করা যেখানে এই ধরনের ফলাফল সংশোধন করা যায় না, তা একটি নিয়ম-কানুন সংক্রান্ত সমস্যা তৈরি করে, যা পরবর্তীতে কোনো পরিমাণ নথিপত্র দিয়েও সমাধান করা যাবে না।
যখন ডেটা সুরক্ষা প্রভাব মূল্যায়ন বাধ্যতামূলক
যেখানে কোনো ধরনের প্রক্রিয়াকরণের ফলে ব্যক্তির অধিকার ও স্বাধীনতার জন্য উচ্চ ঝুঁকি তৈরি হওয়ার সম্ভাবনা থাকে, সেখানে একটি ডেটা সুরক্ষা প্রভাব মূল্যায়ন বাধ্যতামূলক। এই প্রবিধানে বিশেষভাবে তিনটি ক্ষেত্রের কথা উল্লেখ করা হয়েছে: স্বয়ংক্রিয় প্রক্রিয়াকরণের উপর ভিত্তি করে ব্যক্তিগত দিকগুলির পদ্ধতিগত ও ব্যাপক মূল্যায়ন, যার মধ্যে প্রোফাইলিংও অন্তর্ভুক্ত, এবং যার উপর ভিত্তি করে আইনি বা অনুরূপ গুরুত্বপূর্ণ প্রভাবযুক্ত সিদ্ধান্ত নেওয়া হয়; বিশেষ শ্রেণীর ডেটা বা ফৌজদারি দণ্ডাদেশ সংক্রান্ত ডেটার বৃহৎ পরিসরের প্রক্রিয়াকরণ; এবং বৃহৎ পরিসরে সর্বসাধারণের জন্য উন্মুক্ত কোনো এলাকার পদ্ধতিগত পর্যবেক্ষণ। বেশিরভাগ গুরুতর বিগ ডেটা প্রকল্প প্রথম বা দ্বিতীয়টির অন্তর্ভুক্ত।
ব্যক্তিগত তথ্য কর্তৃপক্ষ (Autoriteit Persoonsgegevens) এমন কিছু প্রক্রিয়াকরণ কার্যক্রমের একটি তালিকাও প্রকাশ করেছে, যেগুলোর জন্য নেদারল্যান্ডসে সর্বদা একটি মূল্যায়ন প্রয়োজন। এই তালিকায় বৃহৎ পরিসরে প্রোফাইলিং, কর্মীদের পদ্ধতিগত মূল্যায়ন, স্বাস্থ্য ডেটা প্ল্যাটফর্ম এবং ক্যামেরা সিস্টেমের ব্যবহারের মতো ক্ষেত্রগুলো অন্তর্ভুক্ত রয়েছে। কোনো প্রকল্প শুরু করার সময় এই তালিকাটিই সর্বপ্রথম দেখা উচিত, কারণ এটি মূল্যায়ন প্রয়োজন কি না, সেই বিতর্কটি দূর করে দেয়।
সময় সংক্রান্ত দুটি বিষয় অত্যন্ত গুরুত্বপূর্ণ। প্রসেসিং শুরু হওয়ার আগেই মূল্যায়নটি সম্পন্ন করতে হবে, যা একটি এআই প্রকল্পের ক্ষেত্রে ট্রেনিং ডেটা একত্রিত করার আগে করতে হবে, ডেপ্লয়মেন্টের আগে নয়। এবং যেখানে মূল্যায়নে এমন একটি উচ্চ অবশিষ্ট ঝুঁকি দেখা যায় যা আপনি প্রশমিত করতে পারবেন না, সেখানে অগ্রসর হওয়ার আগে আপনাকে অবশ্যই তত্ত্বাবধায়ক কর্তৃপক্ষের সাথে পরামর্শ করতে হবে। প্রসেসিংটি আইনসম্মত হোক বা না হোক, সেই পরামর্শ এড়িয়ে যাওয়াটা নিজেই একটি লঙ্ঘন।
একটি অ্যালগরিদমিক সিস্টেমের জন্য একটি কার্যকর মূল্যায়ন প্রচলিত ছকের বাইরেও যায়। এতে নথিভুক্ত করা হয় যে, কোন ডেটা উৎস থেকে এবং কীসের ভিত্তিতে মডেলটিকে তথ্য সরবরাহ করা হয়, মডেলটি নিজে থেকে কী সিদ্ধান্ত নিতে পারে এবং একজন মানুষ কী সিদ্ধান্ত নেয়, প্রভাবিত ব্যক্তিকে আউটপুটটি কীভাবে ব্যাখ্যা করা হয়, সুরক্ষিত গোষ্ঠীর প্রতি পক্ষপাতিত্বের জন্য প্রশিক্ষণ ডেটা কীভাবে পরীক্ষা করা হয়েছিল, এবং মডেলটি ভুল হলে কী ঘটে। একজন নিয়ন্ত্রক প্রথমে এই প্রশ্নগুলোই জিজ্ঞাসা করেন।
কিভাবে Autoriteit Personsgegevens এটি প্রয়োগ করে
ডাচ তত্ত্বাবধায়ক কর্তৃপক্ষ হলো Autoriteit Persoonsgegevens, যা ডাচ বাস্তবায়নকারী আইন, Uitvoeringswet AVG-এর সাথে একত্রে GDPR প্রয়োগ করে। এর ক্ষমতা সতর্কীকরণ ও তিরস্কার থেকে শুরু করে জরিমানা প্রদানের শর্তসাপেক্ষ আদেশ, প্রক্রিয়াকরণের উপর অস্থায়ী বা চূড়ান্ত নিষেধাজ্ঞা এবং প্রশাসনিক জরিমানা পর্যন্ত বিস্তৃত। এই প্রবিধান সর্বোচ্চ সীমা নির্ধারণ করে: নিম্ন স্তরের জন্য দশ মিলিয়ন ইউরো পর্যন্ত বা মোট বিশ্বব্যাপী বার্ষিক টার্নওভারের দুই শতাংশ, এবং মৌলিক নীতি, আইনসম্মত ভিত্তি, ডেটা বিষয়বস্তুর অধিকার এবং আন্তর্জাতিক স্থানান্তর সংক্রান্ত নিয়ম লঙ্ঘনের জন্য বিশ মিলিয়ন ইউরো পর্যন্ত বা চার শতাংশ, এই দুইয়ের মধ্যে যেটি বেশি সেই পরিমাণ।
ডাচ কার্যপ্রণালীতে প্রয়োগ সংক্রান্ত দুটি বিষয় লক্ষণীয় এবং উভয়ই সরাসরি বিগ ডেটার সাথে সম্পর্কিত। প্রথমটি হলো স্বচ্ছতা: সাম্প্রতিক পদক্ষেপগুলোর একটি উল্লেখযোগ্য অংশ এমন গোপনীয়তা বিবৃতি সংক্রান্ত, যেখানে কোন ডেটা, কী উদ্দেশ্যে এবং কত সময়ের জন্য ব্যবহার করা হয়, তা বোধগম্য ভাষায় ব্যাখ্যা করা হয় না। উদ্দেশ্যের অস্পষ্ট বর্ণনাকে খসড়া প্রণয়নের ত্রুটি হিসেবে নয়, বরং একটি স্বতন্ত্র লঙ্ঘন হিসেবে গণ্য করা হয়। দ্বিতীয়টি হলো অ্যালগরিদমিক তত্ত্বাবধান। অ্যালগরিদম তত্ত্বাবধানের জন্য কর্তৃপক্ষের একটি বিশেষ ইউনিট রয়েছে এবং তারা অ্যালগরিদমিক ঝুঁকি বিষয়ে পর্যায়ক্রমিক প্রতিবেদন প্রকাশ করে, যা কোনো বিষয় তদন্তের আওতায় আসার আগে কর্তৃপক্ষ কী প্রত্যাশা করে, তার একটি বিবৃতি হিসেবে পড়া উচিত।
আইন প্রয়োগের পাশাপাশি তথ্য লঙ্ঘনের বিজ্ঞপ্তি দেওয়ার দায়িত্বও রয়েছে। ব্যক্তিগত তথ্য লঙ্ঘনের ঘটনা সম্পর্কে অবগত হওয়ার পর, কোনো অযথা বিলম্ব না করে এবং যেখানে সম্ভব, বাহাত্তর ঘণ্টার মধ্যে কর্তৃপক্ষকে তা অবশ্যই জানাতে হবে, যদি না সেই লঙ্ঘনের ফলে কোনো ব্যক্তির জন্য ঝুঁকি তৈরি হওয়ার সম্ভাবনা না থাকে; যেখানে ব্যক্তিদের জন্য ঝুঁকি বেশি, সেখানে তাদেরও অবশ্যই জানাতে হবে। কৃত্রিম বুদ্ধিমত্তার (AI) পরিবেশে এই মূল্যায়ন আগের চেয়ে কঠিন, কারণ একটি আপোসকৃত প্রশিক্ষণ সেট বা ফিচার স্টোর তাতে থাকা প্রত্যেকের ডেটাকে প্রভাবিত করে এবং এর পরিণতি মডেলের নেওয়া প্রতিটি সিদ্ধান্তের উপরও বিস্তৃত হয়। উল্লেখ্য যে, এটি সাইবারবেভেলিগিংসভেট (Cyberbeveiligingswet)-এর অধীনে থাকা ঘটনা জানানোর দায়িত্ব থেকে একটি পৃথক বাধ্যবাধকতা। সাইবারবেভেলিগিংসভেট হলো NIS2-এর ডাচ বাস্তবায়ন, যা ১৫ আগস্ট ২০২৬ থেকে কার্যকর হয়েছে এবং এর আওতাধীন সংস্থাগুলোর উপর চব্বিশ ও বাহাত্তর ঘণ্টার নিজস্ব বিজ্ঞপ্তি দেওয়ার সময়সীমা আরোপ করে। NIS2 এবং ডাচ সাইবারসিকিউরিটি অ্যাক্ট সম্পর্কিত আমাদের সংক্ষিপ্ত বিবরণে ব্যাখ্যা করা হয়েছে কীভাবে এই দুটি ব্যবস্থা একে অপরের পাশাপাশি কাজ করে।
এআই আইনটি জিডিপিআর-কে প্রতিস্থাপন করে না।
ইউরোপীয় ইউনিয়নের কৃত্রিম বুদ্ধিমত্তা আইন এআই সিস্টেমগুলোকে পণ্য হিসেবে নিয়ন্ত্রণ করে: এটি সেগুলোকে ঝুঁকির ভিত্তিতে শ্রেণিবদ্ধ করে এবং সরবরাহকারী ও স্থাপনকারীদের উপর বাধ্যবাধকতা আরোপ করে। এটি ব্যক্তিগত তথ্য প্রক্রিয়াকরণের জন্য কোনো আইনি ভিত্তি প্রদান করে না, এবং এটি মেনে চললেও জিডিপিআর (GDPR) মেনে চলার বিষয়ে কিছু বলা হয় না। যেখানে একটি এআই সিস্টেম ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করে, সেখানে উভয় ব্যবস্থাই সম্পূর্ণরূপে এবং সমান্তরালভাবে প্রযোজ্য হয়।
পরিকল্পনার জন্য সময়সূচী গুরুত্বপূর্ণ। অগ্রহণযোগ্য কার্যকলাপের উপর নিষেধাজ্ঞা, সাধারণ উদ্দেশ্যমূলক এআই মডেলের জন্য বাধ্যবাধকতা এবং মানুষের সাথে যোগাযোগকারী বা কৃত্রিম বিষয়বস্তু তৈরি করে এমন সিস্টেমের জন্য স্বচ্ছতার কর্তব্য ইতিমধ্যেই কার্যকর রয়েছে। ডিজিটাল অমনিবাস প্যাকেজের মাধ্যমে উচ্চ-ঝুঁকির ব্যবস্থাটি স্থগিত করা হয়েছে: পরিশিষ্ট III-তে তালিকাভুক্ত উচ্চ-ঝুঁকিপূর্ণ সিস্টেমের জন্য বাধ্যবাধকতাগুলো এখন ২ ডিসেম্বর ২০২৭ থেকে এবং পরিশিষ্ট I-এর অধীনে নিয়ন্ত্রিত পণ্যের নিরাপত্তা উপাদান হিসেবে বিবেচিত সিস্টেমগুলোর জন্য বাধ্যবাধকতাগুলো ২ আগস্ট ২০২৮ থেকে প্রযোজ্য হবে। এআই দায়বদ্ধতা নির্দেশিকার জন্য পৃথক প্রস্তাবটি প্রত্যাহার করা হয়েছে, তাই একটি এআই সিস্টেম দ্বারা সৃষ্ট ক্ষতির দায়বদ্ধতা চুক্তি ও টর্ট সংক্রান্ত সাধারণ ডাচ নিয়ম এবং ইউরোপীয় পণ্য দায়বদ্ধতা ব্যবস্থা দ্বারা পরিচালিত হতে থাকবে।
একটি ডেটা-নির্ভর প্রতিষ্ঠানের জন্য এর বাস্তব ফল হলো, GDPR বিশ্লেষণ আজও একটি বাধ্যতামূলক সীমাবদ্ধতা হিসেবে রয়ে গেছে, অন্যদিকে AI আইন নির্ধারণ করে যে এই দশকের শেষ নাগাদ একই সিস্টেমের জন্য কী ধরনের ডকুমেন্টেশন, টেস্টিং এবং মানবিক তত্ত্বাবধানের প্রয়োজন হবে। এই দুটি কাজ আলাদাভাবে করলে কাজের পুনরাবৃত্তি ঘটে; কিন্তু একসাথে করলে তা হয় না। EU AI আইন এবং উচ্চ-ঝুঁকিপূর্ণ AI সিস্টেম সম্পর্কিত আমাদের গাইডগুলোতে এর শ্রেণিবিভাগ এবং বাধ্যবাধকতাগুলো বিস্তারিতভাবে তুলে ধরা হয়েছে।
গোষ্ঠীগত দাবি ও ক্ষতিপূরণ: ঝুঁকির দেওয়ানি দিক
নিয়ন্ত্রক জরিমানা একমাত্র ঝুঁকি নয়, এবং নেদারল্যান্ডসে এটি হয়তো সবচেয়ে বড় ঝুঁকিও নয়। Wet afwikkeling massaschade in collectieve actie (WAMCA) নামক আইনটি কঠোর পরিচালনা ও অর্থায়নের শর্ত পূরণকারী কোনো ফাউন্ডেশন বা সংস্থাকে একটি নির্দিষ্ট গোষ্ঠীর পক্ষে ক্ষতিপূরণের জন্য সম্মিলিত মামলা করার অনুমতি দেয়, যেখানে নেদারল্যান্ডসে বসবাসকারী ব্যক্তিদের জন্য মামলা থেকে বেরিয়ে আসার একটি ব্যবস্থাও রয়েছে। ডেটা-নির্ভর প্রক্রিয়াকরণ একটি সুস্পষ্ট লক্ষ্যবস্তু: একটিমাত্র ডিজাইন সিদ্ধান্ত প্রত্যেক ব্যবহারকারীকে একইভাবে প্রভাবিত করে, যা একটি সম্মিলিত পদক্ষেপের জন্য ঠিক সেই সমরূপতাই।
জিডিপিআর তার নিজের পক্ষ থেকে এই বিষয়টিকে আরও শক্তিশালী করে। এটি কোনো লঙ্ঘনের ফলে বস্তুগত বা অবস্তুগত ক্ষতির শিকার হওয়া যে কোনো ব্যক্তিকে কন্ট্রোলার বা প্রসেসরের কাছ থেকে ক্ষতিপূরণ পাওয়ার অধিকার দেয় এবং এটি ডেটা সুরক্ষার ক্ষেত্রে সক্রিয় একটি অলাভজনক সংস্থাকে ডেটা সাবজেক্টদের পক্ষে মামলা করার অনুমতি দেয়, কিছু ক্ষেত্রে তাদের ম্যান্ডেট ছাড়াই। ইউরোপীয় বিচার আদালত নিশ্চিত করেছে যে একটি ভোক্তা-সুরক্ষা সমিতি সেই ভিত্তিতে কাজ করতে পারে।
এর একটি সীমা আছে, এবং এটি বিবাদীদের জন্য বেশ সুবিধাজনক। ইউরোপীয় বিচার আদালত এই রায় দিয়েছে যে, শুধুমাত্র GDPR লঙ্ঘনের কারণেই ক্ষতিপূরণের অধিকার জন্মায় না: বাদীকে প্রকৃত ক্ষতি এবং একটি কার্যকারণ সম্পর্ক প্রমাণ করতে হবে, যদিও অ-বস্তুগত ক্ষতি একবার প্রতিষ্ঠিত হয়ে গেলে তার গুরুতরতার কোনো মানদণ্ড প্রযোজ্য হয় না। তাই ডাচ রীতিতে ব্যক্তিগত ক্ষতিপূরণের পরিমাণ সামান্যই হয়েছে, কিন্তু লক্ষ লক্ষ মানুষের একটি শ্রেণীর হিসাব পুরো চিত্রটাই পাল্টে দেয়। ব্যাপক ক্ষতির ক্ষেত্রে সম্মিলিত দাবি নিয়ে আমাদের প্রবন্ধে এই কার্যধারাগুলো কীভাবে পরিচালিত হয় তা বর্ণনা করা হয়েছে।
যখন ডেটা সব জায়গা থেকে আসে, তখন নিয়ন্ত্রক কে?
বিগ ডেটা প্রজেক্টগুলো খুব কমই কোনো একটি প্রতিষ্ঠানের মধ্যে সীমাবদ্ধ থাকে। ডেটা একজন ব্রোকারের মাধ্যমে সমৃদ্ধ হয়, একটি ক্লাউড প্রোভাইডার দ্বারা হোস্ট করা হয়, একটি অ্যানালিটিক্স এজেন্সি দ্বারা পরিমার্জিত হয় এবং কোনো ভেন্ডরের সরবরাহ করা মডেলে ইনপুট হিসেবে দেওয়া হয়। এই প্রতিটি সম্পর্ককে সঠিকভাবে চিহ্নিত করতে হয়, কারণ ভূমিকার বণ্টনই নির্ধারণ করে দেয় কার কী দায়িত্ব এবং কে নিয়ন্ত্রক সংস্থার কাছে জবাবদিহি করবে।
একজন নিয়ন্ত্রক ডেটা প্রক্রিয়াকরণের উদ্দেশ্য এবং উপায় নির্ধারণ করেন; একজন প্রসেসর শুধুমাত্র নিয়ন্ত্রকের লিখিত নির্দেশাবলী অনুযায়ী কাজ করেন। যেখানে দুই বা ততোধিক পক্ষ যৌথভাবে উদ্দেশ্য এবং উপায় নির্ধারণ করে, সেখানে তারা যৌথ নিয়ন্ত্রক হিসেবে গণ্য হন এবং একটি চুক্তির মাধ্যমে তাদের নিজ নিজ দায়িত্ব অবশ্যই উল্লেখ করতে হবে, বিশেষ করে তথ্য প্রদান এবং ব্যক্তিদের অনুরোধ নিষ্পত্তির ক্ষেত্রে, যারা যেকোনো পরিস্থিতিতে তাদের যেকোনো পক্ষের বিরুদ্ধে নিজেদের অধিকার প্রয়োগ করতে পারেন। চুক্তিতে ব্যবহৃত লেবেলটি চূড়ান্ত নয়: গুরুত্বপূর্ণ হলো, কে আসলে সিদ্ধান্ত নেয় যে ডেটা কেন এবং কীভাবে প্রক্রিয়াকরণ করা হবে। একজন সরবরাহকারী যদি তার নিজস্ব পণ্যের উন্নতির জন্য আপনার ডেটা ব্যবহারের অধিকার সংরক্ষণ করে, তবে চুক্তিতে যে নামেই ডাকা হোক না কেন, সেই পরিমাণে সে তার নিজের উদ্দেশ্যে একজন নিয়ন্ত্রক হয়ে ওঠে।
কৃত্রিম বুদ্ধিমত্তার (AI) প্রেক্ষাপটে সরবরাহকারী চুক্তির দুটি ধারা বিশেষ মনোযোগের দাবি রাখে। প্রথমটি হলো সেই ধারা যা সরবরাহকারীকে প্রশিক্ষণ বা পরিষেবার উন্নতির জন্য গ্রাহকের বিষয়বস্তু ব্যবহার করার অনুমতি দেয়; যদি এটি উপস্থিত থাকে, তবে আপনি অন্য কোনো নিয়ন্ত্রকের কাছে ব্যক্তিগত তথ্য প্রকাশ করছেন এবং সেই প্রকাশের জন্য আপনার একটি ভিত্তি ও একটি বিজ্ঞপ্তি প্রয়োজন। দ্বিতীয়টি হলো উপ-প্রক্রিয়াকারী ধারা, কারণ মডেল সরবরাহকারীরা প্রায়শই অন্যান্য সরবরাহকারী এবং ইউরোপীয় অর্থনৈতিক অঞ্চলের বাইরের অবকাঠামোর উপর নির্ভর করে, যা হস্তান্তর বিধিগুলোকে কার্যকর করে তোলে। একটি প্রক্রিয়াকরণ চুক্তি যা প্রয়োজনীয় বিষয়বস্তু অন্তর্ভুক্ত করে কিন্তু ডেটার সাথে আসলে কী ঘটে তা বর্ণনা করে না, তা কোনো তদন্তে খুব কমই কাজে আসে।
পরিশেষে, মনে রাখবেন যে জবাবদিহিতার নীতি নিয়ন্ত্রকের উপর প্রমাণের দায়ভার অর্পণ করে। শুধু নিয়ম মেনে চললেই চলবে না; আপনাকে অবশ্যই রেকর্ড, মূল্যায়ন এবং চুক্তির মাধ্যমে তা প্রমাণ করতে হবে, যা বাস্তবে নির্মিত সিস্টেমগুলোর সাথে মেলে।
পরবর্তী প্রকল্প শুরু হওয়ার আগে কী কী ব্যবস্থা নিতে হবে
বিগ ডেটার জন্য সম্মতি নকশা পর্যায়েই তৈরি করা হয়, কারণ এই প্রবিধান অনুযায়ী নকশা এবং ডিফল্ট উভয়ভাবেই ডেটা সুরক্ষা আবশ্যক: উপযুক্ত প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থাগুলোকে ডেটা প্রক্রিয়াকরণের মধ্যেই একীভূত করতে হয়, এবং প্রতিটি নির্দিষ্ট উদ্দেশ্যের জন্য কেবল প্রয়োজনীয় ব্যক্তিগত ডেটাই ডিফল্টভাবে প্রক্রিয়াকরণ করা যেতে পারে। পরবর্তীতে এই ব্যবস্থা সংযোজন করা ব্যয়বহুল এবং সাধারণত অসম্পূর্ণ থাকে।
বাস্তবে পাঁচটি বিষয় পার্থক্য গড়ে দেয়। প্রক্রিয়াকরণ কার্যক্রমের এমন একটি রেকর্ড রাখুন যা প্রতিটি মডেলের পেছনের ডেটা প্রবাহকে স্পষ্টভাবে বর্ণনা করে, সেগুলোর মালিক বিভাগগুলোর নাম নয়। প্রতিটি প্রক্রিয়াকরণ কার্যক্রমের জন্য আইনসম্মত ভিত্তি নির্ধারণ করুন এবং লিখে রাখুন, যার মধ্যে প্রশিক্ষণের সাথে জড়িত অতিরিক্ত প্রক্রিয়াকরণও অন্তর্ভুক্ত থাকবে, এবং এর সাথে বৈধ স্বার্থের মূল্যায়নপত্রটি রাখুন। ডেটা একত্রিত করার আগেই প্রভাব মূল্যায়ন সম্পন্ন করুন, এবং যেখানে অবশিষ্ট ঝুঁকি বেশি থাকে, সেখানে তত্ত্বাবধায়ক কর্তৃপক্ষের সাথে পরামর্শ করুন। মডেল বা প্ল্যাটফর্মের প্রদানকারীসহ ডেটার সাথে জড়িত প্রতিটি সরবরাহকারীর সাথে একটি ডেটা প্রক্রিয়াকরণ চুক্তি স্থাপন করুন এবং তারা তাদের নিজস্ব উদ্দেশ্যে আপনার ডেটা দিয়ে কী করতে পারবে তা যাচাই করে নিন; এর প্রয়োজনীয়তাগুলো আমাদের ডেটা প্রক্রিয়াকরণ চুক্তি সংক্রান্ত নির্দেশিকায় উল্লেখ করা আছে । এবং ডেটা কোথায় যাচ্ছে তা যাচাই করুন: ইউরোপীয় অর্থনৈতিক অঞ্চলের বাইরে ডেটা স্থানান্তরের জন্য প্রবিধানের পঞ্চম অধ্যায়ের অধীনে একটি স্থানান্তর প্রক্রিয়া এবং একটি স্থানান্তর প্রভাব মূল্যায়ন প্রয়োজন, এবং স্বতন্ত্র তৃতীয় দেশগুলোর অবস্থান পরিবর্তিত হতে পারে।
সর্বোপরি, যারা মডেল তৈরি করেন এবং যারা ঝুঁকি মূল্যায়ন করেন, তাদের একই নথিতে কাজ করতে দিন। এই প্রবিধানের মূল ভিত্তিগুলো আমাদের ‘ জেনারেল ডেটা প্রোটেকশন রেগুলেশন’ -এর সার্বিক পর্যালোচনায় সংক্ষেপে তুলে ধরা হয়েছে , এবং একটি এআই সিস্টেমে ব্যক্তিগত তথ্য রাখার ফলে উদ্ভূত নির্দিষ্ট প্রশ্নগুলো—যেমন স্বয়ংক্রিয় সিদ্ধান্ত গ্রহণ থেকে শুরু করে ক্ষতিগ্রস্ত ব্যক্তিদের অধিকার পর্যন্ত— নেদারল্যান্ডসে জিডিপিআর ও এআই বিষয়ক আমাদের সহযোগী নিবন্ধে আলোচনা করা হয়েছে ।
কয়েকটি সাধারণ প্রশ্ন
একটি এআই মডেল প্রশিক্ষণের জন্য আমাদের কোন আইনসম্মত ভিত্তি ব্যবহার করা উচিত?
বেশিরভাগ বাণিজ্যিক ক্ষেত্রে এর উত্তর হলো বৈধ স্বার্থ, যা স্বার্থ, প্রয়োজনীয়তা এবং ভারসাম্য রক্ষার অনুশীলনকে অন্তর্ভুক্ত করে একটি লিখিত মূল্যায়নের মাধ্যমে সমর্থিত হয়। যেখানে ডেটা সংবেদনশীল অথবা এর ব্যবহার সংশ্লিষ্ট ব্যক্তিদের অবাক করে দেবে, সেখানে সম্মতিই শ্রেয়, কিন্তু সেই সম্মতিকে অবশ্যই প্রকৃত অর্থে স্বাধীন এবং প্রত্যাহারযোগ্য হতে হবে, যা একটি প্রশিক্ষণ সেটের জন্য আয়োজন করা কঠিন। চুক্তির প্রয়োজনীয়তা প্রায় কখনোই মডেল উন্নয়নকে অন্তর্ভুক্ত করে না, কারণ গ্রাহক প্রশিক্ষণটি চাননি। আপনি যে ভিত্তিই বেছে নিন না কেন, প্রক্রিয়াকরণ শুরু হওয়ার আগেই তা নথিভুক্ত করুন: পূর্ববর্তী সময়ে কোনো ভিত্তি বেছে নেওয়াকে কোনো ভিত্তি হিসেবেই গণ্য করা হয় না।
আমরা যদি প্রথমে ডেটা বেনামী করি, তাহলেও কি GDPR প্রযোজ্য হবে?
শুধুমাত্র যদি পরিচয় গোপন করার প্রক্রিয়াটি সত্যিই কার্যকর হয়। ডেটা তখনই পরিচয় গোপনকারী হিসেবে গণ্য হয়, যখন ব্যবহৃত হতে পারে এমন সমস্ত সম্ভাব্য উপায় এবং এর সাথে যুক্ত করা যেতে পারে এমন অন্যান্য ডেটাসেট বিবেচনা করে কারও পক্ষেই সেটিকে পুনরায় শনাক্ত করা আর যুক্তিসঙ্গতভাবে সম্ভব হয় না। নাম মুছে ফেলা, শনাক্তকারীকে হ্যাশ দিয়ে প্রতিস্থাপন করা বা ছোট ছোট দলে একত্রিত করা সাধারণত সেই মানদণ্ড পূরণে ব্যর্থ হয়, এবং এর ফলে ছদ্মনামযুক্ত ডেটা তৈরি হয়, যা সম্পূর্ণভাবে এই প্রবিধানের অধীন থাকে। যেখানে কোনো প্রকল্পকে আওতার বাইরে বলে গণ্য করার ভিত্তি হিসেবে পরিচয় গোপন করার প্রক্রিয়াটি ব্যবহৃত হয়, সেখানে সেই সিদ্ধান্তটি পরীক্ষা ও নথিভুক্ত করা প্রয়োজন এবং যখনই ডেটাসেট পরিবর্তিত হবে, তখনই তা পুনর্বিবেচনা করতে হবে।
গ্রাহকের ডেটা পুনঃব্যবহারের জন্য আমরা কি গবেষণা ব্যতিক্রমের উপর নির্ভর করতে পারি?
খুব কম ক্ষেত্রেই এমনটা হয়। বৈজ্ঞানিক বা পরিসংখ্যানগত উদ্দেশ্যে পরবর্তী প্রক্রিয়াকরণকে মূল উদ্দেশ্যের সাথে সামঞ্জস্যপূর্ণ বলে গণ্য করা হয়, কিন্তু এর ব্যতিক্রম হলো স্বীকৃত পদ্ধতিগত মান অনুযায়ী পরিচালিত গবেষণা এবং যা ছদ্মনাম ব্যবহার ও প্রবেশাধিকার সীমাবদ্ধতার মতো সুরক্ষামূলক ব্যবস্থার অধীন। কোনো বাণিজ্যিক পক্ষ কর্তৃক তার নিজস্ব সুবিধার জন্য পরিচালিত পণ্য উন্নয়ন বা মডেলের উন্নতি গবেষণা হিসেবে গণ্য হয় না, কারণ এতে ডেটা সায়েন্স জড়িত। যদি সামঞ্জস্যতার পরীক্ষাটি তার নিজস্ব যোগ্যতায় উত্তীর্ণ না হয়, তবে একটি নতুন আইনসম্মত ভিত্তি এবং, বেশিরভাগ ক্ষেত্রে, সংশ্লিষ্ট ব্যক্তিদের নতুন তথ্য প্রদান করতে হবে।
কোনো মডেলকে প্রশিক্ষণ দেওয়ার পর কেউ তার সম্মতি প্রত্যাহার করলে কী হবে?
প্রত্যাহার ভবিষ্যতের জন্য কার্যকর হবে এবং পূর্ববর্তী প্রক্রিয়াকরণকে পূর্বাপরভাবে বেআইনি করে না, তবে এর অর্থ হলো সেই ভিত্তিতে ডেটা আর ব্যবহার করা যাবে না। কার্যত, এর জন্য প্রশিক্ষণ সেট এবং ফিচার স্টোর ও লগ থেকে ব্যক্তিকে সরিয়ে ফেলার এবং মডেলটিকে পুনরায় প্রশিক্ষণ দেওয়া বা অন্য কোনো উপায়ে নিশ্চিত করার ক্ষমতা প্রয়োজন, যাতে এটি আর সেই ব্যক্তির ডেটা প্রতিফলিত না করে, যেখানে তা প্রমাণ করা যায়। এই কারণেই মডেল প্রশিক্ষণের জন্য সম্মতি একটি কঠিন ভিত্তি, এবং প্রথম অনুরোধ আসার পরে নয়, বরং ডিজাইন পর্যায়েই এই প্রশ্নের উত্তর দেওয়া উচিত।
কিভাবে Law and More সাহায্য করতে পারেন
Law and More অ্যানালিটিক্স এবং এআই-এর ডেটা সুরক্ষা সংক্রান্ত বিষয়ে ডাচ এবং আন্তর্জাতিক সংস্থাগুলোকে পরামর্শ প্রদান করা হয়: যেমন—একটি আইনসম্মত ভিত্তি নির্বাচন ও নথিভুক্ত করা, বৈধ স্বার্থ ও প্রভাব মূল্যায়ন পরিচালনা করা, পুঙ্খানুপুঙ্খ যাচাইয়ে উত্তীর্ণ হয় এমন গোপনীয়তা বিবৃতি এবং প্রক্রিয়াকরণ চুক্তির খসড়া তৈরি করা, Autoriteit Persoonsgegevens-এর প্রতি সাড়া দেওয়া, এবং ব্যক্তি বা প্রতিনিধিত্বকারী ফাউন্ডেশন কর্তৃক আনা দাবির বিরুদ্ধে প্রতিরক্ষা করা। আপনি যদি কোনো ডেটা-ভিত্তিক প্রকল্পের পরিকল্পনা করে থাকেন অথবা কোনো নিয়ন্ত্রক সংস্থা ইতোমধ্যে আপনার সাথে যোগাযোগ করে থাকে, তবে আমরা আপনার সাথে ফাইলটি পর্যালোচনা করতে আগ্রহী।


