নেদারল্যান্ডসে কর্মরত প্রায় প্রতিটি কোম্পানিই এমন কিছু কাজ আউটসোর্স করে যা ব্যক্তিগত তথ্যের সাথে সম্পর্কিত: যেমন বেতন প্রদান, হোস্টিং, সিআরএম, মার্কেটিং, নিয়োগ, এবং সহায়তা। যখন কোনো সরবরাহকারী আপনার নির্দেশনায় ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করে, তখন জিডিপিআর-এর ২৮ নং ধারা অনুযায়ী একটি লিখিত চুক্তি থাকা আবশ্যক, যা ডাচ ভাষায় ‘ verwerkersovereenkomst ’ নামে পরিচিত। এই নির্দেশিকায় আলোচনা করা হয়েছে কখন এটি প্রয়োজন, এতে কী কী বিষয় অবশ্যই থাকতে হবে, ডাচ তত্ত্বাবধায়ক কর্তৃপক্ষ বিষয়টি কীভাবে দেখে এবং এর গুরুত্বপূর্ণ ধারাগুলো নিয়ে কীভাবে আলোচনা করা হয়।
কখন একটি প্রক্রিয়াকরণ চুক্তি প্রয়োজন, এবং কখন প্রয়োজন নেই
শুধুমাত্র একটি পরিস্থিতিতেই এর প্রয়োজন হয়: যেখানে এক পক্ষ অন্য পক্ষের হয়ে ব্যক্তিগত ডেটা প্রক্রিয়াকরণ করে। যে পক্ষ ডেটা কেন এবং মূলত কীভাবে প্রক্রিয়াকরণ করা হবে তা নির্ধারণ করে, সে হলো কন্ট্রোলার; আর যে পক্ষ তার নির্দেশনায় কাজ করে, সে হলো প্রসেসর। এই দায়িত্বটি ক্রমানুসারে নিচের দিকে বর্তায়, তাই একজন প্রসেসর যখন কোনো সাব-প্রসেসরকে নিযুক্ত করে, তখন তাকেও সমতুল্যভাবে চুক্তি করতে হবে। যেখানে পক্ষগুলো স্বাধীন কন্ট্রোলার এবং প্রত্যেকে নিজ নিজ উদ্দেশ্য সাধন করে, অথবা যেখানে তারা যৌথ কন্ট্রোলার (যার জন্য পরিবর্তে GDPR-এর ২৬ নং অনুচ্ছেদ অনুযায়ী একটি ব্যবস্থার প্রয়োজন হয়), অথবা যেখানে কোনো ব্যক্তিগত ডেটা জড়িত থাকে না, সেখানে এর কোনো প্রয়োজন নেই।
প্রকৃতপক্ষে একজন স্বাধীন নিয়ন্ত্রক পক্ষের সাথে চুক্তি স্বাক্ষর করা ক্ষতিকর নয় এমন নয়: এটি জবাবদিহিতার বিষয়টিকে ভুলভাবে উপস্থাপন করে এবং এমন এক নির্দেশনার বিভ্রম তৈরি করে যা কোনো পক্ষই পালন করতে পারে না। এর বিপরীত ভুলটিও সমানভাবে প্রচলিত, যেখানে একজন সরবরাহকারী নিজের স্বার্থে এমন নির্দেশনামূলক শর্তাবলি গ্রহণ করে যা সে পালন করতে পারে না।
কন্ট্রোলার বা প্রসেসর: এই পার্থক্যটি আসলে কীভাবে মূল্যায়ন করা হয়
এই মূল্যায়নটি কার্যকরী, আনুষ্ঠানিক নয়: চুক্তিতে পক্ষগুলোকে কী নামে ডাকা হয় তা প্রমাণ, চূড়ান্ত উত্তর নয়, এবং একটি তত্ত্বাবধায়ক কর্তৃপক্ষ সর্বপ্রথম একজন কন্ট্রোলার ও একজন প্রসেসরের মধ্যকার পার্থক্যই যাচাই করে। এর মূল ভিত্তি হলো কন্ট্রোলার ও প্রসেসর বিষয়ক EDPB-এর গাইডলাইন 07/2020, যার চূড়ান্ত সংস্করণটি ৭ জুলাই ২০২১-এ গৃহীত হয়েছিল।
উদ্দেশ্য এবং অপরিহার্য উপায়
নিয়ন্ত্রক উদ্দেশ্য এবং অপরিহার্য উপায়গুলো নির্ধারণ করে: কোন শ্রেণীর ডেটা প্রক্রিয়াজাত করা হবে, কার সম্পর্কে, কত সময়ের জন্য এবং কার কাছে তা প্রকাশ করা হবে। এই সিদ্ধান্তগুলো আইনগত বৈধতা এবং প্রয়োজনীয়তার সাথে জড়িত এবং এগুলো হস্তান্তর করা যায় না। অনাবশ্যক উপায়, অর্থাৎ বাস্তবায়নের বিস্তারিত বিবরণ, সরবরাহকারীর উপর ছেড়ে দেওয়া যেতে পারে: যেমন এটি কোন সফটওয়্যার চালাবে এবং কীভাবে এর নিয়ন্ত্রণ ব্যবস্থা তৈরি করবে।
অতএব, একটি সংস্থা ডেটা স্পর্শ না করলেও নিয়ন্ত্রক হতে পারে। ৫ ডিসেম্বর ২০২৩-এ C-683/21 (Nacionalinis visuomenės sveikatos centras) মামলায় দেওয়া রায়ে, ইউরোপীয় বিচার আদালত এই মর্মে সিদ্ধান্ত দেয় যে, কোনো সত্তা যদি তার দ্বারা নিযুক্ত একটি অ্যাপের মাধ্যমে ডেটা প্রক্রিয়াকরণের উদ্দেশ্য ও উপায় নির্ধারণ করে, তবে সে একজন নিয়ন্ত্রক হবে এবং কোনো আনুষ্ঠানিক ব্যবস্থা ছাড়াই একাধিক সিদ্ধান্তের সমন্বয়ের ফলে যৌথ নিয়ন্ত্রকত্ব তৈরি হতে পারে। এর বিপরীতে, কোনো প্রসেসর যদি নির্দেশনার বাইরে গিয়ে নিজের উদ্দেশ্যে ডেটা প্রক্রিয়াকরণ করে, তবে GDPR-এর ২৮ নং ধারা অনুযায়ী তাকে সেই প্রক্রিয়াকরণের জন্য একজন নিয়ন্ত্রক হিসেবে গণ্য করা হয়।
যে পরিস্থিতিগুলো কোম্পানিগুলোকে সমস্যায় ফেলে
- বেতন ব্যুরো। যেখানে ব্যুরো আপনার সরবরাহ করা ডেটা প্রবেশ করায় এবং বেতন স্লিপ তৈরি করে, সেখানে এটি একটি প্রসেসর। যেখানে এই কার্যক্রম প্রতিষ্ঠানের নিজস্ব বিবেচনার ভিত্তিতে স্বাধীন পরামর্শ এবং নিয়ম প্রতিপালন যাচাই পর্যন্ত বিস্তৃত হয়, সেখানে হিসাবরক্ষক, কর উপদেষ্টা এবং বেতন-ভাতা পেশাদারদের জন্য ডাচ পেশাদার সংস্থাগুলোর ১ অক্টোবর ২০১৯-এর নির্দেশিকা এটিকে একটি কন্ট্রোলার হিসেবে গণ্য করে।
- হিসাবরক্ষক ও কর উপদেষ্টা। বিধিবদ্ধ নিরীক্ষা, সংকলন এবং কর রিটার্নের কাজ ফার্মের নিজস্ব পেশাগত ও বিধিবদ্ধ দায়িত্বের অধীনে এবং স্বাধীন বিচারবুদ্ধি প্রয়োগ করে সম্পাদন করা হয়। এটি নিয়ন্ত্রক মর্যাদার দিকে ইঙ্গিত করে, এবং সেক্ষেত্রে একটি প্রক্রিয়াকরণ চুক্তি একটি ভুল নথি হয়ে দাঁড়ায়।
- বিপণন সংস্থা। আপনার গ্রাহক তালিকার বিপরীতে কোনো ক্যাম্পেইন পরিচালনাকারী এজেন্সি হলো একটি প্রসেসর। এটি এমন একটি প্রতিষ্ঠান যা অডিয়েন্স তৈরি বা সমৃদ্ধ করে, অথবা এমন অ্যাড-টেক পরিচালনা করে যেখানে প্ল্যাটফর্মটিই প্যারামিটার নির্ধারণ করে, যার নিজস্ব উদ্দেশ্য থাকে এবং প্ল্যাটফর্মের সাথে যৌথ নিয়ন্ত্রণের একটি বাস্তব সম্ভাবনা থাকে।
- আইটি সরবরাহকারী, হোস্টিং এবং SaaS। সাধারণত প্রসেসররা, কিন্তু পরিষেবার উন্নতি, বেঞ্চমার্কিং বা মডেল প্রশিক্ষণের জন্য “সমষ্টিগত” বা “ব্যবহার” ডেটা ব্যবহারের অধিকার সংরক্ষণকারী ধারাটি পরীক্ষা করে দেখুন। যে পরিমাণে এটি ব্যক্তিগত ডেটার সাথে জড়িত, তা সরবরাহকারীর নিজস্ব উদ্দেশ্য এবং এর জন্য সে-ই নিয়ন্ত্রক।
- নিয়োগকারী। যে সংস্থা নিজস্ব প্রার্থী ডেটাবেস রক্ষণাবেক্ষণ করে, সেটিই এর নিয়ন্ত্রক। আপনার শূন্য পদের জন্য মনোনীত আবেদনকারীদের প্রক্রিয়াকরণ সাধারণত দুজন নিয়ন্ত্রকের সমন্বয়ে সম্পন্ন হয় এবং এর মাঝে নির্দেশ অনুযায়ী সীমিত প্রক্রিয়াকরণ করা হয়।
যৌথ নিয়ন্ত্রণ এবং এর পরিবর্তে প্রয়োজনীয় ব্যবস্থা
যেখানে দুটি পক্ষ যৌথভাবে উদ্দেশ্য এবং উপায় নির্ধারণ করে, তা সাধারণ সিদ্ধান্তের মাধ্যমেই হোক বা এমন সিদ্ধান্তের মাধ্যমেই হোক যা অভিন্ন এবং অবিচ্ছেদ্যভাবে সংযুক্ত, সেখানে GDPR-এর ২৬ নং ধারা একটি প্রক্রিয়াকরণ চুক্তির পরিবর্তে একটি ব্যবস্থার প্রয়োজনীয়তা নির্দেশ করে। এতে স্বচ্ছভাবে নির্ধারণ করতে হবে যে, কে ডেটা সাবজেক্টদের প্রশ্নের উত্তর দেবে এবং কে স্বচ্ছতার তথ্য, নিরাপত্তা, লঙ্ঘন বিজ্ঞপ্তি, প্রভাব মূল্যায়ন এবং স্থানান্তর পরিচালনা করবে। এর সারমর্ম অবশ্যই ডেটা সাবজেক্টদের কাছে সহজলভ্য করতে হবে, যারা পক্ষগুলোর মধ্যে বিভাজন যেভাবে হোক না কেন, যেকোনো পক্ষের বিরুদ্ধে তাদের অধিকার প্রয়োগ করতে পারবে, এবং এটি Autoriteit Persoonsgegevens বা কোনো আদালতকে বাধ্য করে না।
GDPR-এর ২৮ নং ধারা অনুযায়ী বাধ্যতামূলক বিষয়বস্তু
চুক্তিটি অবশ্যই লিখিত হতে হবে, যার মধ্যে ইলেকট্রনিক ফর্মও অন্তর্ভুক্ত থাকবে, এবং প্রসেসরের উপর বাধ্যতামূলক হবে। GDPR-এর ২৮ নং ধারা একটি নির্দিষ্ট তালিকা নির্ধারণ করে দেয়, এবং EDPB স্পষ্টভাবে উল্লেখ করেছে যে শুধুমাত্র সেই প্রবিধানটি পুনরাবৃত্তি করাই যথেষ্ট নয়।
| প্রয়োজনীয় উপাদান | চুক্তিতে যা অবশ্যই উল্লেখ করতে হবে |
|---|---|
| প্রক্রিয়াকরণের বিবরণ | বিষয়বস্তু, সময়কাল, প্রকৃতি ও উদ্দেশ্য, ডেটার প্রকার, ডেটা বিষয়বস্তুর শ্রেণিবিভাগ, এবং নিয়ন্ত্রকের অধিকার ও বাধ্যবাধকতা। সাধারণত সংযুক্ত থাকে, এবং সাধারণত খুবই সাধারণ প্রকৃতির হয়। |
| লিখিত নির্দেশাবলী | শুধুমাত্র নিয়ন্ত্রকের লিখিত নির্দেশাবলী অনুযায়ী প্রক্রিয়াকরণ করা হবে, যার মধ্যে স্থানান্তরও অন্তর্ভুক্ত। “চুক্তি দ্বারা অন্যথায় অনুমোদিত” এই বাক্যাংশটির দিকে খেয়াল রাখুন, যা এই নিয়মটিকে অকার্যকর করে দেয়। |
| গোপনীয়তা | চুক্তিগতভাবে বা আইন দ্বারা গোপনীয়তা রক্ষায় আবদ্ধ অনুমোদিত ব্যক্তিরা; এটি সাব-প্রসেসর কর্মীদের কাছেও পৌঁছানো উচিত। |
| নিরাপত্তা | GDPR-এর ৩২ নং ধারা অনুযায়ী প্রয়োজনীয় ব্যবস্থাসমূহ। একটি ক্রস-রেফারেন্স মূল্যহীন: ব্যবস্থাগুলো সংযুক্ত করুন। |
| সাব-প্রসেসর | অন্য প্রসেসর নিযুক্ত করার শর্তাবলী এবং অনুমোদন ব্যবস্থা |
| ডেটা বিষয়ের অধিকার | কন্ট্রোলারকে অনুরোধের উত্তর দিতে সাহায্য করার জন্য যথাযথ ব্যবস্থা; সময়সীমা নির্ধারণ করা এবং তা নির্ধারিত ফি-এর মধ্যে আছে কিনা তা নিশ্চিত করা। |
| নিরাপত্তা, লঙ্ঘন, প্রভাব মূল্যায়ন | নিরাপত্তা সংক্রান্ত সহায়তা, কর্তৃপক্ষ ও তথ্য প্রদানকারীকে অবহিতকরণ, প্রভাব মূল্যায়ন এবং পূর্ব পরামর্শ। |
| মুছে ফেলা বা ফেরত | নিয়ন্ত্রকের ইচ্ছানুযায়ী, পরিষেবা শেষে মুছে ফেলা বা ফেরত দেওয়া, এবং আইনত সংরক্ষণ আবশ্যক না হলে অনুলিপি মুছে ফেলা। |
| সম্মতি তথ্য এবং নিরীক্ষা | সম্মতি প্রদর্শনের জন্য প্রয়োজনীয় তথ্য, এবং নিরীক্ষায় অনুমতি প্রদান ও অবদান রাখা। |
| বেআইনি নির্দেশাবলী | কোনো নির্দেশনা তথ্য সুরক্ষা আইন লঙ্ঘন করলে প্রসেসর কন্ট্রোলারকে অবহিত করে। |
সাব-প্রসেসর এবং অনুমোদন ব্যবস্থা
কন্ট্রোলারের অনুমোদন ছাড়া কোনো প্রসেসর কোনো সাব-প্রসেসরকে নিযুক্ত করতে পারে না। নির্দিষ্ট পূর্বানুমোদন প্রতিটি সাব-প্রসেসরকে পৃথকভাবে অনুমোদন দেয়, যা একটি ছোট স্থিতিশীল চেইনের জন্য কার্যকর হলেও একটি বৃহৎ ক্লাউড পরিষেবার জন্য নয়। সাধারণ লিখিত অনুমোদন প্রসেসরকে সাব-প্রসেসর যোগ বা প্রতিস্থাপন করার অনুমতি দেয়, তবে শর্ত থাকে যে প্রসেসরকে উদ্দিষ্ট পরিবর্তন সম্পর্কে কন্ট্রোলারকে জানাতে হবে এবং তাকে আপত্তি জানানোর সুযোগ দিতে হবে।
প্রায় প্রতিটি স্ট্যান্ডার্ড সরবরাহকারী চুক্তিতে সাধারণ অনুমোদন, একটি তালিকা এবং একটি নোটিশ পিরিয়ড থাকে, তাই আলোচনাটি হয় সেই নোটিশের মূল্য কী হবে তা নিয়ে: এমন একটি পদ্ধতি যা আপনার কোনো ওয়েব পেজ পর্যবেক্ষণের উপর নির্ভরশীল নয়, ব্যবস্থা গ্রহণের জন্য যথেষ্ট দীর্ঘ একটি সময়কাল, এবং আপনি আপত্তি জানালে তার একটি নির্দিষ্ট পরিণতি—বাস্তবিকভাবে যা হলো জরিমানা ছাড়া চুক্তি বাতিল। উভয় ক্ষেত্রেই প্রসেসরকে অবশ্যই ধারাবাহিকভাবে একই বাধ্যবাধকতা আরোপ করতে হবে এবং সাব-প্রসেসরের কাছে দায়বদ্ধ থাকতে হবে। ৯ অক্টোবর ২০২৪-এর মতামত ২২/২০২৪-এ EDPB নিশ্চিত করেছে যে এই দায়বদ্ধতা পুরো চেইন জুড়ে বিস্তৃত: কন্ট্রোলারের প্রতিটি সাব-প্রসেসরকে শনাক্ত করতে সক্ষম হওয়া উচিত এবং সুরক্ষা ব্যবস্থাগুলো সর্বত্র কার্যকর আছে কিনা তা নিশ্চিত হওয়া উচিত।
নিরাপত্তার বাধ্যবাধকতা, যা মূর্ত করা হয়েছে
“প্রসেসর GDPR-এর ৩২ নং ধারা অনুযায়ী উপযুক্ত প্রযুক্তিগত এবং সাংগঠনিক ব্যবস্থা বাস্তবায়ন করবে”—এটি একটি গতানুগতিক কথা: এটি আপনাকে কিছুই জানায় না এবং কিছুই প্রমাণ করে না। একটি ব্যবহারযোগ্য পরিশিষ্টে উল্লেখ থাকে: ডেটা স্থানান্তর ও সংরক্ষণের সময় এনক্রিপশন এবং কী-গুলো কীভাবে পরিচালিত হয়; যোগদানকারী-স্থানান্তর-ত্যাগকারী প্রক্রিয়া এবং মাল্টি-ফ্যাক্টর অথেনটিকেশন সহ অ্যাক্সেস নিয়ন্ত্রণ; কী লগ করা হয় এবং কত সময়ের জন্য; ব্যাকআপের পুনরাবৃত্তির হার এবং পরীক্ষিত পুনরুদ্ধার; প্যাচিং এবং পেনিট্রেশন টেস্টিংয়ের সময়সীমা; নির্ভর করা সার্টিফিকেশনগুলো এবং সেগুলোর পরিধি; এবং সহায়ক কর্মী সহ ডেটা কোথায় সংরক্ষণ ও অ্যাক্সেস করা হয়।
প্রমাণগতভাবে এটি গুরুত্বপূর্ণ। বিচার আদালত (Court of Justice) তার ১৪ ডিসেম্বর ২০২৩ তারিখের মামলা C-340/21 (Natsionalna agentsia za prihodite)-এর রায়ে এই মর্মে সিদ্ধান্ত দেয় যে, শুধুমাত্র একটি নিরাপত্তা সংক্রান্ত ঘটনাই প্রমাণ করে না যে গৃহীত ব্যবস্থাগুলো অপর্যাপ্ত ছিল, বরং নিয়ন্ত্রককেই এটি প্রমাণ করার দায়িত্ব বহন করতে হয় যে ব্যবস্থাগুলো যথাযথ ছিল। একটি তারিখযুক্ত সংযোজনী হলো সেই প্রমাণ; কিন্তু একটি ক্রস-রেফারেন্স তা নয়।
ডেটা বিষয়বস্তুর অধিকার এবং লঙ্ঘন বিজ্ঞপ্তি সংক্রান্ত সহায়তা
উভয় বাধ্যবাধকতাই নির্দিষ্ট সময়সীমার ওপর নির্ভরশীল, এবং এই সময়সীমাগুলো নিয়ন্ত্রকের দায়িত্ব। তথ্য প্রদানকারীর অধিকারের ক্ষেত্রে, নিয়ন্ত্রককে অবশ্যই এক মাসের মধ্যে সাড়া দিতে হবে, তাই কোনো সময়সীমা ছাড়া “যৌক্তিক সহায়তা” প্রদান করলে সেই বিলম্বের দায় আপনাকেই বহন করতে হবে। এটি সংশোধন করুন: সরবরাহকারীর কাছে আসা যেকোনো অনুরোধ একটি নির্দিষ্ট সংখ্যক কর্মদিবসের মধ্যে পাঠিয়ে দেওয়া হয় এবং তার পক্ষ থেকে কখনোই উত্তর দেওয়া হয় না; পাঁচ থেকে দশ কর্মদিবসের মধ্যে একটি সম্পূর্ণ সারসংক্ষেপ ব্যবহারযোগ্য ফরম্যাটে তৈরি করা হয়; এবং এর জন্য আলাদা চালান তৈরি না করে, এটি ফি-এর মধ্যেই অন্তর্ভুক্ত থাকে।
GDPR-এর ৩৩ নং ধারা অনুযায়ী, লঙ্ঘনের ক্ষেত্রে নিয়ন্ত্রককে অযথা বিলম্ব না করে এবং যেখানে সম্ভব, অবগত হওয়ার ৭২ ঘণ্টার মধ্যে Autoriteit Persoonsgegevens-কে অবশ্যই অবহিত করতে হবে। প্রসেসরের দায়িত্বকে সুনির্দিষ্ট করুন: ২৪ ঘণ্টার মধ্যে একজন নির্দিষ্ট ব্যক্তির কাছে, কর্মঘণ্টার বাইরের যোগাযোগের মাধ্যমে, এবং তথ্য অসম্পূর্ণ থাকলেও একটি নির্দিষ্ট ন্যূনতম বিষয়বস্তু নির্ধারণ করে বিজ্ঞপ্তি দেওয়া; ফরেনসিকের সাথে সহযোগিতা; এবং আপনার অনুমোদন ছাড়া কর্তৃপক্ষ বা ডেটা সাবজেক্টদের অবহিত করার উপর নিষেধাজ্ঞা। আওতাভুক্ত সংস্থাগুলো ডাচ Cyberbeveiligingswet-এর অধীনে তাদের CSIRT-এর কাছেও ঘটনা রিপোর্ট করে, যা NIS2 নির্দেশিকা বাস্তবায়ন করে এবং ১৫ আগস্ট ২০২৬ থেকে কার্যকর হয়েছে।
নিরীক্ষার অধিকার এবং কীভাবে সেগুলি নিয়ে আলোচনা করা হয়
GDPR-এর ২৮ নং ধারা অনুযায়ী, প্রসেসরকে কমপ্লায়েন্স প্রদর্শনের জন্য প্রয়োজনীয় তথ্য সরবরাহ করতে হবে এবং কন্ট্রোলার বা তার দ্বারা নিযুক্ত কোনো অডিটরের দ্বারা পরিচালিত অডিট, যার মধ্যে পরিদর্শনও অন্তর্ভুক্ত, তাতে অনুমতি দিতে ও অবদান রাখতে হবে। শুধুমাত্র “আমাদের সর্বশেষ সার্টিফিকেশন” উল্লেখ করে একটি ধারা এক্ষেত্রে যথেষ্ট নয়। বেশিরভাগ ডাচ আলোচনায় যে সমঝোতায় পৌঁছানো হয় তা হলো: অধিকারবলে একটি বার্ষিক নিশ্চয়তা প্রতিবেদন, যার সাথে এর পরিধি সংক্রান্ত নথিও থাকবে; বছরে একবার একটি নথিভুক্ত অডিট, এবং আপনার ডেটাকে প্রভাবিত করে এমন কোনো লঙ্ঘনের পরে বা কোনো তত্ত্বাবধায়ক কর্তৃপক্ষের অনুরোধে আরও একটি অডিট; ত্রিশ দিনের নোটিশ; পরিধি শুধুমাত্র আপনার পরিষেবার মধ্যে সীমাবদ্ধ থাকবে; একজন অডিটর যিনি কোনো প্রতিযোগী নন; এবং গুরুতর অ-সম্মতি পাওয়া না গেলে খরচ আপনার দ্বারা বহন করা হবে।
শেষে ফেরত বা মুছে ফেলা
সিদ্ধান্তটি নিয়ন্ত্রকের, এবং সরবরাহকারীর জন্য এটি সংরক্ষিত না রেখে চুক্তিতে তা উল্লেখ করা উচিত। এক্সপোর্ট ফরম্যাট, সময়সীমা (সাধারণত চুক্তি সমাপ্তির ত্রিশ দিন পর), ডেটা মুছে ফেলার লিখিত নিশ্চিতকরণ, এবং ব্যাকআপ কীভাবে পরিচালনা করা হবে তা নির্দিষ্ট করুন; যার বাস্তব অর্থ হলো, ডেটা ওভাররাইট না হওয়া পর্যন্ত একটি নথিভুক্ত চক্রের মধ্যে সুরক্ষিত ও অব্যবহৃত অবস্থায় থাকবে। চুক্তি থেকে বেরিয়ে যাওয়ার সহায়তা এবং তার হার আগে থেকেই ঠিক করে নিন, এবং বিতর্কিত ফি-এর কারণে ডেটা আটকে রাখার যেকোনো অধিকার বাদ দিন।
দায়, ক্ষতিপূরণ এবং GDPR-এর নিজস্ব দায় ব্যবস্থা
GDPR-এর ধারা ৮২ একজন ডেটা সাবজেক্টকে বস্তুগত এবং অবস্তুগত ক্ষতির জন্য ক্ষতিপূরণ পাওয়ার অধিকার দেয়। একজন কন্ট্রোলার সেই প্রক্রিয়াকরণের কারণে সৃষ্ট ক্ষতির জন্য দায়ী, যা এই নিয়ম লঙ্ঘন করে; একজন প্রসেসর দায়ী হয় যখন সে বিশেষভাবে প্রসেসরদের জন্য নির্দেশিত বাধ্যবাধকতাগুলি পালন করেনি, অথবা আইনসম্মত নির্দেশাবলীর বাইরে বা তার বিপরীতে কাজ করেছে। যেখানে উভয়ই একই প্রক্রিয়াকরণে জড়িত থাকে, সেখানে প্রত্যেককে সম্পূর্ণ ক্ষতির জন্য দায়ী করা যেতে পারে এবং পরবর্তীতে প্রতিকারের সুযোগ থাকে। এই দায় চুক্তির মাধ্যমে এড়ানো যায় না; চুক্তিটি অভ্যন্তরীণ অংশ নির্ধারণ করে দেয়। জরিমানা আলাদা: GDPR-এর ধারা ২৮-এর লঙ্ঘনগুলি ধারা ৮৩-তে নিম্নতর ব্র্যাকেটের অন্তর্ভুক্ত।
- প্রচলিত শর্তাবলী অনুযায়ী, দায়বদ্ধতা ফি-এর গুণিতকে সীমাবদ্ধ থাকে এবং “পরোক্ষ ও আনুষঙ্গিক ক্ষতি” এর আওতা থেকে বাদ দেওয়া হয়। যদি নিয়ন্ত্রক জরিমানা, বিজ্ঞপ্তি ও ফরেনসিক খরচ এবং তথ্য প্রদানকারী ব্যক্তিদের ক্ষতিপূরণ এই বর্জনের আওতায় পড়ে, তবে ক্ষতিপূরণটি কেবল আলঙ্কারিক: সেগুলোকে পুনরুদ্ধারযোগ্য প্রত্যক্ষ ক্ষতি হিসাবে তালিকাভুক্ত করুন।
- প্রক্রিয়াকরণ চুক্তি লঙ্ঘন, গোপনীয়তা লঙ্ঘন, এবং ইচ্ছাকৃত বা বেপরোয়াভাবে চুক্তি লঙ্ঘনের ক্ষেত্রে বিশেষ অব্যাহতি, বা বর্ধিত সর্বোচ্চ সীমা নির্ধারণের জন্য আবেদন করুন।
- আপনার উপর আরোপিত জরিমানা সরাসরি জরিমানা হিসাবে হস্তান্তর করা যায় না, তবে যথাযথভাবে খসড়া করা একটি ক্ষতিপূরণ চুক্তির অধীনে ক্ষতি হিসাবে তা আদায় করা যেতে পারে। WAMCA ব্যবস্থার অধীনে ডাচ যৌথ পদক্ষেপগুলো সমষ্টিগত দাবিগুলোকে একটি বাস্তবসম্মত ঝুঁকিতে পরিণত করে, যা একটি তুচ্ছ সর্বোচ্চ সীমার বিপক্ষে যুক্তি দেয়।
আন্তর্জাতিক স্থানান্তর এবং সাধারণ ধারা
যদি প্রসেসর, তার সাব-প্রসেসর বা তার সহায়ক কর্মীরা EEA-এর বাইরে থেকে ডেটা অ্যাক্সেস করতে পারে, তাহলে ২৮ নং ধারার পাশাপাশি GDPR-এর পঞ্চম অধ্যায় এবং আন্তর্জাতিক ডেটা স্থানান্তর সংক্রান্ত নিয়মাবলী প্রযোজ্য হবে। রিমোট অ্যাক্সেস এর অন্তর্ভুক্ত, এবং বিদেশে অবস্থিত কোনো সাপোর্ট ডেস্কও এর আওতায় পড়বে।
GDPR-এর ৪৫ নং অনুচ্ছেদের অধীনে পর্যাপ্ততার সিদ্ধান্ত না থাকলে, প্রচলিত উপায় হলো GDPR-এর ৪৬ নং অনুচ্ছেদের অধীনে ৪ জুন ২০২১-এর কমিশন বাস্তবায়নকারী সিদ্ধান্ত (EU) 2021/914 দ্বারা গৃহীত আদর্শ চুক্তিভিত্তিক ধারাগুলো। দুটি বিষয় প্রায়শই উপেক্ষিত হয়। কন্ট্রোলার থেকে প্রসেসর এবং প্রসেসর থেকে সাব-প্রসেসরের কাছে হস্তান্তর সংক্রান্ত মডিউলগুলো GDPR-এর ২৮ নং অনুচ্ছেদের শর্তগুলোও পূরণ করে, তাই এই অংশের জন্য একটি পৃথক প্রসেসিং চুক্তির প্রয়োজন হয় না, যদিও অনেক চুক্তিতে উভয়কেই অন্তর্ভুক্ত করা হয়। এবং C-311/18 (Schrems II) মামলায় ১৬ জুলাই ২০২০-এ কোর্ট অফ জাস্টিসের রায়ের পর, শুধু স্বাক্ষর করাই শেষ কথা নয়: পক্ষগুলোকে অবশ্যই মূল্যায়ন করতে হবে যে গন্তব্য দেশের আইন ও প্রথা আমদানিকারককে শর্ত পূরণে বাধা দিচ্ছে কিনা, এবং যেখানে বাধা দেয় সেখানে সম্পূরক ব্যবস্থা যুক্ত করতে হবে। সেই মূল্যায়নটি নথিভুক্ত করুন; ১৮ জুন ২০২১-এ গৃহীত EDPB-এর সুপারিশ 01/2020 এখনও এই পদ্ধতি নির্ধারণ করে রেখেছে।
মার্কিন যুক্তরাষ্ট্রের জন্য, ইইউ-ইউএস ডেটা প্রাইভেসি ফ্রেমওয়ার্কের বিষয়ে কমিশনের ১০ জুলাই ২০২৩-এর পর্যাপ্ততার সিদ্ধান্তটি বলবৎ রয়েছে, কিন্তু এটি কেবল তখনই সহায়ক হয় যখন নির্দিষ্ট প্রাপক প্রাসঙ্গিক ডেটা বিভাগগুলির জন্য সক্রিয়ভাবে স্ব-প্রত্যয়িত হন, তাই প্রত্যয়নটি যাচাই করে নিন। এটি তার প্রথম চ্যালেঞ্জে টিকে গিয়েছিল: জেনারেল কোর্ট ৩ সেপ্টেম্বর ২০২৫-এর রায়ে T-553/23 (Latombe বনাম Commission) মামলায় মামলাটি খারিজ করে দেয়। ৩১ অক্টোবর ২০২৫-এ C-703/25 P মামলা হিসেবে একটি আপিল দায়ের করা হয়েছিল এবং ২০২৬ সালে এই পৃষ্ঠার তারিখ পর্যন্ত কোর্ট অফ জাস্টিস মামলাটি বন্ধ করেনি; এরই মধ্যে পর্যাপ্ততার সিদ্ধান্তটি স্থগিত বা সংশোধিত হয়নি। এটিকে ব্যর্থতার একমাত্র কারণ হতে দেবেন না: একটি বিকল্প ব্যবস্থা হিসেবে ধারাগুলো এবং একটি নথিভুক্ত মূল্যায়ন রাখুন, এবং বিচারাধীন আপিলটিকে অপেক্ষা করার কারণ হিসেবে না দেখে, বরং একটি বিকল্প ব্যবস্থা রাখার কারণ হিসেবে বিবেচনা করুন। ধারাগুলো ব্যবহার করা বন্ধ করে দেওয়ার পর, উপযুক্ত স্থানান্তর সরঞ্জাম ছাড়াই চালকদের ডেটা মার্কিন যুক্তরাষ্ট্রে স্থানান্তর করার জন্য, অথরিটি পার্সনসগেগেভেন্স (Autoriteit Persoonsgegevens) ২২ জুলাই ২০২৪-এর এক সিদ্ধান্তে উবারকে ২৯০ মিলিয়ন ইউরো জরিমানা করেছে; উবার জানিয়েছে যে তারা এর বিরুদ্ধে আপত্তি জানাবে, কিন্তু এপি (AP) সেই আপত্তির বিষয়ে কোনো সিদ্ধান্ত প্রকাশ করেনি, এবং তাই এই জরিমানাকে একটি প্রতিষ্ঠিত নজির হিসেবে না দেখে নিয়ন্ত্রক সংস্থার অবস্থানের একটি বিবৃতি হিসেবেই বিবেচনা করা উচিত।
টুলকিটে এখনও একটি ফাঁক রয়ে গেছে। কমিশন জানিয়েছে যে তারা ইইউ-এর বাইরের আমদানিকারকদের জন্য আরও এক সেট আদর্শ চুক্তিভিত্তিক ধারা প্রস্তুত করছে, যাদের প্রক্রিয়াকরণ ধারা ৩-এর অধীনে সরাসরি জিডিপিআর-এর আওতাধীন — এমন একটি পরিস্থিতি যেখানে ২০২১ সালের ধারাগুলো সহজে খাপ খায় না। ২০২৬ সালে এই পৃষ্ঠাটি লেখার তারিখ পর্যন্ত সেই ধারাগুলো গৃহীত হয়নি, তাই সেই বিন্যাসের জন্য মূল্যায়ন এবং সুরক্ষামূলক ব্যবস্থাগুলো চুক্তিতে হাতে লিখে অন্তর্ভুক্ত করতে হবে।
কমিশনের নিয়ন্ত্রক-প্রসেসর ধারাগুলো কি বাধ্যতামূলক?
না। ৪ জুন ২০২১-এর কমিশন বাস্তবায়নকারী সিদ্ধান্ত (ইইউ) ২০২১/৯১৫, ইইএ-এর মধ্যে ব্যবহারের জন্য কন্ট্রোলার এবং প্রসেসরদের মধ্যে আদর্শ চুক্তিভিত্তিক ধারা প্রদান করে, কিন্তু এগুলোর ব্যবহার ঐচ্ছিক: পক্ষগুলো তাদের নিজস্ব চুক্তি নিয়ে আলোচনা করতে পারে, যদি তাতে জিডিপিআর-এর ২৮ নং অনুচ্ছেদের সমস্ত প্রয়োজনীয়তা অন্তর্ভুক্ত থাকে। এই ধারাগুলো অতিরিক্ত, অ-বিরোধপূর্ণ শর্তাবলীসহ একটি বৃহত্তর চুক্তির অন্তর্ভুক্ত হতে পারে, কিন্তু এগুলো নিজেরা পরিবর্তন করা যায় না, তাই কাস্টমাইজেশন সংযোজনীগুলোতে করা হয়। বিশেষায়িত চুক্তি এবং খাতভিত্তিক মডেলগুলোই ডাচ রীতি হিসেবে রয়ে গেছে, যা গ্রহণযোগ্য যদি এর মধ্যে সারবস্তু থাকে।
Autoriteit Personsgegevens দ্বারা প্রয়োগ
এপি সরাসরি বিষয়টি খতিয়ে দেখেছে। এটি বাণিজ্য, স্বাস্থ্যসেবা, গণমাধ্যম, অবসর ও জ্বালানি খাতের ৩১টি বেসরকারি সংস্থার ব্যবহৃত ডেটা প্রসেসিং চুক্তিগুলো পর্যালোচনা করে এবং ২০২০ সালে ‘প্রকৃত’ প্রসেসিং চুক্তির অস্তিত্ব নেই’ শিরোনামে এর ফলাফল প্রকাশ করে। এতে দেখা গেছে, চুক্তিগুলোতে প্রবিধানের উদ্ধৃতি দেওয়া ছাড়া আর তেমন কিছুই করা হয়নি, নিরাপত্তা সংক্রান্ত ভাষায় একটি নীতির অস্তিত্বের কথা উল্লেখ থাকলেও তাতে কী কী শর্ত রয়েছে তা বলা হয়নি এবং চুক্তিগুলো এখনও পুরোনো ডাচ ডেটা সুরক্ষা আইনের অধীনেই তৈরি করা হচ্ছে।
একটি তদন্তে, আশা করা যায় যে এপি আপনার প্রক্রিয়াকরণ কার্যক্রমের রেকর্ড থেকে শুরু করে তাতে উল্লিখিত সরবরাহকারীদের সাথে করা চুক্তি, তারপর নিরাপত্তা সংযোজনী, সাব-প্রসেসর তালিকা ও হস্তান্তর সংক্রান্ত নথিপত্র এবং সবশেষে আপনি যে সেগুলো নিয়ে কিছু করেছেন তার প্রমাণ পর্যন্ত কাজ করবে: একটি অপঠিত নিশ্চয়তা প্রতিবেদন কোনো ভুল নয়। দোষও একটি গুরুত্বপূর্ণ বিষয়, কারণ সি-৬৮৩/২১ মামলায় ইউরোপীয় বিচার আদালত নিশ্চিত করেছে যে জরিমানা করার জন্য ইচ্ছাকৃত বা অবহেলাজনিত লঙ্ঘন প্রয়োজন। ২০২৬ থেকে ২০২৮ সালের জন্য এপি-র কৌশলগত মনোযোগের কেন্দ্রবিন্দুতে রয়েছে গণ নজরদারি, কৃত্রিম বুদ্ধিমত্তা এবং ডিজিটাল স্থিতিস্থাপকতা, যার মধ্যে শেষোক্তটি স্পষ্টভাবে সরবরাহ শৃঙ্খল নিরাপত্তাকে অন্তর্ভুক্ত করে।
সরবরাহকারীর স্ট্যান্ডার্ড প্রসেসিং চুক্তি পর্যালোচনার জন্য একটি চেকলিস্ট
- ভূমিকাগুলো কি সঠিক? সরবরাহকারী যদি একজন স্বাধীন নিয়ন্ত্রক হন, তাহলে কোনো প্রক্রিয়াকরণ চুক্তিতে স্বাক্ষর করবেন না।
- প্রক্রিয়াকরণের বিবরণটি কি সম্পূর্ণ, নাকি একটি খালি সংযোজন, এবং সরবরাহকারীর নিজস্ব উন্নয়ন, বিশ্লেষণ বা মডেল প্রশিক্ষণের জন্য প্রক্রিয়াকরণের অনুমতি দেয় এমন কিছু কি আছে?
- নিরাপত্তা ব্যবস্থাগুলো কি সংযুক্ত ও সুনির্দিষ্ট, এবং এতে কি নামযুক্ত সনদপত্র ও সেগুলোর পরিধি উল্লেখ আছে?
- সাব-প্রসেসর তালিকাটি কি পাওয়া যাচ্ছে, আপনাকে কি নোটিশ পাঠানো হয়েছে, আপত্তির কি কোনো পরিণতি আছে, এবং সাব-প্রসেসরগুলো কি পরপর সংযুক্ত করা আছে?
- লঙ্ঘনের বিজ্ঞপ্তি কি একটি নির্দিষ্ট স্বল্প সময়ের মধ্যে দিতে হবে, এবং সরবরাহকারী কি নিজে কর্তৃপক্ষকে অবহিত করতে পারবে না?
- তথ্য অনুরোধের সময়সীমা কি নির্দিষ্ট এবং নির্ধারিত ফি-এর মধ্যে থাকে, এবং শুধুমাত্র একটি সার্টিফিকেটের পরিবর্তে কি প্রকৃত নিরীক্ষার অধিকার রয়েছে?
- ফরম্যাট, সময়সীমা এবং ব্যাকআপ ব্যবস্থা সহ মুছে ফেলা বা ফেরত দেওয়া কি আপনার ইচ্ছাধীন?
- ডেটা কোথায় সংরক্ষণ ও অ্যাক্সেস করা হয়, এবং প্রতিটি ধাপের জন্য সঠিক স্থানান্তর সরঞ্জাম কি রয়েছে?
- সর্বোচ্চ সীমা এবং পরোক্ষ ক্ষতি বর্জনের শর্তটি কি ক্ষতিপূরণ চুক্তিতে প্রকৃত বিষয়বস্তু রাখে, এবং এর কি কোনো অভ্যন্তরীণ মালিক ও পর্যালোচনার তারিখ আছে?
Law & More ডাচ এবং আন্তর্জাতিক ব্যবসা প্রতিষ্ঠানগুলোর জন্য প্রক্রিয়াকরণ চুক্তির খসড়া তৈরি, পর্যালোচনা এবং আলোচনা করে। Eindhoven এবং Amsterdamএবং কন্ট্রোলার ও প্রসেসরের ভূমিকা, EEA-এর বাইরে ডেটা স্থানান্তর এবং Autoriteit Persoonsgegevens কর্তৃক পরিচালিত তদন্তের বিষয়ে পরামর্শ দেয়।
দুটি গ্রুপ কোম্পানির মধ্যে কি কোনো প্রক্রিয়াকরণ চুক্তি প্রয়োজন?
হ্যাঁ, যদি তারা পৃথক আইনি সত্তা হয় এবং একটি অন্যটির পক্ষ থেকে ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করে। একই গ্রুপের অন্তর্ভুক্ত হওয়াতে কোনো পার্থক্য হয় না। গ্রুপগুলো সাধারণত সমস্ত সত্তাকে অন্তর্ভুক্ত করে একটি আন্তঃ-গ্রুপ কাঠামো ব্যবহার করে, যেখানে প্রতিটি পরিষেবার জন্য আলাদা সময়সূচী থাকে। যেখানে সত্তাগুলো তাদের নিজস্ব উদ্দেশ্যে তথ্য প্রক্রিয়াকরণ করে, সেখানে তারা পৃথক নিয়ন্ত্রক হিসেবে গণ্য হয় এবং একটি ভিন্ন দলিল উপযুক্ত হয়।
চুক্তিটি কি ডাচ ভাষায় হতে হবে?
না। ভাষার কোনো বাধ্যবাধকতা নেই, এবং ডাচ রীতিতে ইংরেজি ভাষার চুক্তিপত্র সম্পূর্ণ স্বাভাবিক। যদি পরিচালন দল বা কোনো শ্রমিক পরিষদ এটি পড়ে, তবে একটি ডাচ সংস্করণ সহায়ক হয়, এবং যেখানে উভয় সংস্করণই বিদ্যমান, সেখানে কোনটি প্রাধান্য পাবে তা উল্লেখ করা উচিত। অথোরিটাইট পারসুনগেগেভেন্স (Autoriteit Persoonsgegevens) বেশিরভাগ চিঠিপত্রে ইংরেজি গ্রহণ করে, যদিও তা সর্বদা নয়।
আমাদের সরবরাহকারী তার নির্ধারিত শর্তাবলী নিয়ে আলোচনা করতে রাজি নয়। আমাদের কাছে কী কী বিকল্প আছে?
যাই হোক না কেন, আপনি দায়বদ্ধ থাকবেন। শর্তাবলী প্রকৃতপক্ষে GDPR-এর ২৮ নং ধারা পূরণ করে কিনা তা মূল্যায়ন করুন; অনেক বড় পরিষেবা প্রদানকারীর শর্তাবলী তা করে থাকে, এবং আসল ঘাটতিগুলো হলো বাণিজ্যিক বিষয়, যেমন সর্বোচ্চ সীমা এবং নিরীক্ষার পরিধি। মূল্যায়ন এবং অবশিষ্ট ঝুঁকি নথিভুক্ত করুন, মূল অংশের পরিবর্তে পরিশিষ্টগুলোর বিষয়ে ছাড়ের জন্য অনুরোধ করুন, এবং সিদ্ধান্তটি লিপিবদ্ধ করুন।
আমরা যদি সাধারণ চুক্তিপত্রে স্বাক্ষর করে থাকি, তাহলে কি আমাদের একটি পৃথক প্রক্রিয়াকরণ চুক্তির প্রয়োজন আছে?
সাধারণত সেই সম্পর্কের জন্য নয়। কন্ট্রোলার থেকে প্রসেসর এবং প্রসেসর থেকে সাব-প্রসেসরের কাছে হস্তান্তরের জন্য ২০২১ সালে গৃহীত হস্তান্তর ধারাগুলো জিডিপিআর-এর ২৮ নং অনুচ্ছেদের প্রয়োজনীয়তাগুলোও অন্তর্ভুক্ত করার জন্য তৈরি করা হয়েছিল, এবং এর উপরে একটি পৃথক চুক্তি যুক্ত করলে পরস্পরবিরোধী শর্ত তৈরি হয়। আপনি যদি উভয়ই রাখেন, তবে অগ্রাধিকারের একটি ক্রম অন্তর্ভুক্ত করুন এবং সংযুক্তিগুলো সামঞ্জস্যপূর্ণ কিনা তা পরীক্ষা করুন।
যদি আমাদের কোনো প্রক্রিয়াকরণ চুক্তিই না থাকে তাহলে কী হবে?
এই অনুপস্থিতিটি উভয় পক্ষের দ্বারা GDPR-এর ২৮ নং ধারার লঙ্ঘন, যা GDPR-এর ৮৩ নং ধারার অধীনে সর্বনিম্ন জরিমানার হারে দণ্ডনীয় এবং তত্ত্বাবধায়ক কর্তৃপক্ষের যাচাই করা প্রথম বিষয়গুলোর মধ্যে এটি অন্যতম। এটি আপনাকে নিরাপত্তা, লঙ্ঘন বিজ্ঞপ্তি, নিরীক্ষা এবং মুছে ফেলার বিষয়ে চুক্তিগত ভিত্তি থেকেও বঞ্চিত করে এবং সরবরাহকারী যদি এমন কোনো ক্ষতি করে যার জন্য আপনাকে ক্ষতিপূরণ দিতে হবে, তবে আপনার কোনো প্রতিকারের সুযোগও থাকে না।

